Last modified: Tue Aug 18 23:29:45 2015 +0900 (JST)
このページの情報を利用される前に、注意書きをお読みください。
》 時論公論 「免震装置問題なぜ見過ごされたのか」 (NHK 解説委員室, 3/25)。免震偽装。耐震偽装のときとは違って、問題部品の交換が可能、ということになってはいる。
》 子宮頸がんワクチンの副作用、体の痛みだけでなく記憶力の低下なども、研究班立ち上げ
子宮頸がんワクチン“副反応” 「記憶障害」解明へ (TBS, 3/30)
「この子宮頸がんワクチンの神経症状は二層性が疑われていて、最初は手足の痛みやしびれという症状が出て、その後、遅れてこの脳症状が出てきているのかもしれないと疑われている。そういう意味で我々もそこに正面から取り組みたい」(信州大学 池田修一医学部長)
(中略)
「脳の機能的に障害が起こっている状態ではないかと考えているので、こういう病態をより早期に見いだして、適切な治療をしてあげれば、そうした脳の機能障害はまだ回復し得る状態にあるんじゃないか」(信州大学 池田修一医学部長)
頸がんワクチン「患者救済を」 (NHK, 3/31)
》 家庭用ルータを攻撃してネットワークを探索する不正プログラムを確認 (トレンドマイクロ セキュリティ blog, 3/30)
》 一部の環境でクライアントファイアウォール機能が動作していない事象について (トレンドマイクロ, 3/31)。ウイルスバスターCorp. 10.6 Service Pack 3 Critical Patch 5750 + Windows 8/8.1/Server 2012/Server 2012 R2 の環境で、ウイルスバスターCorp. のクライアントファイアウォール機能の初期化に失敗することがある模様。対応 patch 開発中。
》 プリペイドカードを購入させる架空請求詐欺に注意 (so-net セキュリティ通信, 3/30)。あいかわらず続いているようで。
》 Listening:<国産匿名リークサイト>安全な内部告発で社会の健康診断を (毎日, 3/30)。八田真行氏。http://4ge3uua3uaxuhhaq.onion/#/。Tor 必須。
内部告発者が八田氏のサイトを利用するには、まず、自分のパソコンにTorを導入し、専用ブラウザーでサイトに接続=写真<上>。画面の指示に従って、情報を送るジャーナリストを選び=写真<中>、告発内容の説明を記入したり、ファイルを添付したりして=写真<下>=投稿する。
》 原発管理会社へのサイバー攻撃で韓国は緊張状態、韓国軍は「サイバー作戦課」を新設 (日経 IT Pro, 3/31)
》 IPAテクニカルウォッチ「脆弱性対策の効果的な進め方(実践編)」 (IPA, 3/31)
》 コーディングWebアクセシビリティ 監訳しました (水無月ばけらのえび日記, 3/19)
》 OSSコラム 安らかな夜を迎えるために 第17回「プログラミング体験ノススメ」 (NTT データ先端技術)、 第17回「プログラミング体験ノススメ」が掲載されました。 (熊猫さくらのブログ, 3/17)
》 Support Tip: High CPU utilization on Domain Controllers due to WSUS App Pool issue (SUS Blog, 3/30)
被害の女性が手記 「生きた心地しなかった」 チュニジア襲撃 (朝日, 3/23)。メディアで何度も取り上げられた生存女性による手記。 メディア取材の実態が垣間見えて、たいへん興味深い。 単に朝日ダメダメと言って済む話ではない。
時論公論 「チュニジアでなぜテロが起きたか」 (NHK 解説委員室, 3/20)
チュニジアのテロを行った集団は「イスラーム国」に属するか否かーーウクバ旅団について (中東・イスラーム学の風姿花伝, 3/24)
まず、チュニジアでの議論では、少なくとも、関与が疑われる最有力候補はウクバ・イブン・ナーフィア旅団だ、と組織の名前や人物を特定して議論するからわかりやすい。英語圏でもきちんとこの名前を出した上で、それが元来「イスラーム・マグリブのアル=カーイダ」と関係が深いが、「アンサール・シャリーア」や「イスラーム国」との関連もでき始めているので、今後もっと関係が深まるかどうかが注目される、という方向で報じられていることが多い。(中略) ところが日本の報道機関は、「馴染みがない」という理由からか、「ウクバ・イブン・ナーフィア旅団」という名前を報じない。そこから、日本の報道機関に属する人たち自身が、何について報じているのかわからなくなってしまい、混乱が生じている。
チュニジアのウクバ旅団の脅威についてのJane's事前の予測 (中東・イスラーム学の風姿花伝, 3/25)
チュニジアテロ事件の背景に迫る (NHK, 3/27)
チュニジアで1万2000人が犠牲者を追悼 バルドー博物館テロ事件(画像) (ハフィントンポスト, 3/29)
国境警備で暗視車提供検討 チュニジア要請に政府 (北海道新聞, 3/30)
チュニジアの対テロ闘争 (中東の窓, 3/30)
チュニジア テロ事件の博物館が再開 (NHK, 3/31)
古賀茂明氏、単独インタビュー 〜テレビ朝日編〜 (田中龍作ジャーナル, 3/29)
古賀茂明氏、単独インタビュー 〜官邸編〜 (田中龍作ジャーナル, 3/30)
事実無根じゃない! 菅官房長官が古賀茂明を攻撃していた「オフレコメモ」を入手 (リテラ, 3/31)
》 GitHub への DDoS の件。 Greatfire.org への DDoS のつづきっぽい。
GitHub Status (GitHub)
攻撃対象っぽい
2015年3月に発生したGithubへのDoS攻撃についてまとめてみた (piyolog, 3/29)。わかりやすいまとめ。
GitHub battles “largest DDoS” in site’s history, targeted at anti-censorship tools (ars technica, 3/30)
GitHubにDDoS攻撃--中国が関与か (ZDNet, 3/30)
GitHubに“史上最大”のDDoS攻撃、中国のネット検閲絡みか (ITmedia 3/31)
Security releases issued (Django project, 2015.03.18)。Django 1.4.20, 1.6.11, 1.7.7, 1.8c1 公開。 2 件の欠陥が修正されている。
JVNVU#92002857: 複数の認証局においてメールアドレスのみに基づいて証明書を発行している問題 (JVN, 2015.03.30)
ユーザにメールアカウントを提供するウェブサイトでは、ルート認証局が証明書発行時の確認に使っているメールアカウントをユーザが作成できないよう制限すべきです。最低でも、admin、administrator、webmaster、hostmaster および postmaster のメールアドレスはユーザに提供しないでください。BuyHTTP では、これらのメールアドレスに加え、root、ssladmin、info、is、it、mis、ssladministrator および sslwebmaster のメールアドレスによる証明書の購入も許可されています。ユーザがこれらのメールアドレスをすでに作成している場合、これらを無効にしてください。(中略)
なお、上に挙げたメールアドレスが全てではありません。上記以外のメールアドレスを使って証明書の取得が可能なルート認証局が少なくとも 1つ存在します。
JVNVU#91373232: ANTlabs 製 InnGate の複数のモデルにおいて認証なしでファイルシステムへの読書きが可能な脆弱性 (JVN, 2015.03.27)。CVE-2015-0932
UPDATE on Vulnerability CVE-2015-0932 (ANTlabs)。2015.03.26 に patch を公開済。
Hotel Internet Gateways Patched Against Remote Exploit (threatpost, 2015.03.26)
Hotel Wi-Fi router security hole: will this be the Ultimate Pwnie Award Winning Bug for 2015? (Sophos, 2015.03.30)
》 スマホやPC、データの“海”から犯罪立証「デジタルフォレンジック」 大阪地検特捜部が初公開 (ITmedia, 3/30)
もはや犯罪の解明に不可欠な技術だが、当初検察がDFを導入した目的は、改竄事件で失墜した特捜検察に対する国民の信頼を取り戻すことにあった。
》 米国の国会議員はTPP交渉テキストの全文の閲覧が可能 ―日本ではなぜ、できないのか? (Acts for Democracy, 3/29)
米国も相当勝手な国だと私は思っているし、USTRも死にもの狂いで妥結を目指す中で、なりふり構わぬ条件緩和をしてきたことは事実だろう。しかし日本も日本であって、もし本当に、特別な取り決めもないにも関わらず、国会議員への閲覧を禁止していたとすれば、これは大問題である。
》 Slackに不正アクセス、2段階認証適用を呼び掛け (ITmedia, 3/28)
》 FFRIが個人向けセキュリティソフト発売、未知のマルウェアでも動き方を見て高精度で検知 (Internet Watch, 3/27)。ついに個人売り開始ですか。
》 「佐賀の乱」の再来も? 道知事選の“情勢変化”に焦る自民党 (日刊ゲンダイ, 3/30)。へぇ。
》 沖縄移住した「噂の真相」元編集長が語る「辺野古移転の真相」 (日刊ゲンダイ, 2/16)。岡留安則氏。
》 Germanwings 4U9525 便 (A320) 墜落事故
墜落原因: 副操縦士が自動操縦装置の高度設定を 38,000 ft から 100 ft に変更した上で、機長が操縦室に入るのを阻止したため。
We have analysed the raw data from the transponder of #4U9525 and found some more dat (flightradar24, 3/26)
Between 09:30:52 and 09:30:55 we can see that the autopilot was manually changed from 38,000 feet to 100 feet and 9 seconds later the aircraft started to descend, probably with the "open descent" autopilot setting.
時論公論 「旅客機墜落 空の安全の落とし穴」 (NHK 解説委員室, 3/28)
ジャーマンウィングス機を墜落させたルビッツ副操縦士に関する8つの事実と7つの憶測 (ハフィントンポスト, 3/29)
副操縦士の謎の行動、考えられる5つの仮説 ドイツ機墜落 (AFPBB, 3/30)
欧州航空安全局、操縦室常時 2 人体制を勧告
欧州航空安全局、操縦室内の「常時2人体制」を求める (AFPBB, 3/28)
EASA recommends minimum two crew in the cockpit (EASA, 3/27)
操縦室の常駐人数見直しも ジャーマンウイングス墜落で (AviationWire, 3/27)。日本の国土交通省は 1 人体制だけど、 スカイマークは社内規定で 2 人体制なのか。
独機事故を“予言”? 6年前の「ゴルゴ13」に酷似エピソード (日刊ゲンダイ, 3/30)。ん〜……
》 名簿業者を書類送検=不正競争防止法違反-ベネッセ情報流出事件・警視庁 (時事, 3/30)、ベネッセの情報転売か 名簿業者書類送検 (NHK, 3/31)。「東京都内の名簿業者社長(45)」。
警視庁によりますと、顧客情報はこうした業者などを通じて全国の500社以上に流出したということです。
》 Google、英国でプライバシー集団訴訟を阻止できず (日経 IT Pro, 3/30)、グーグルの「Safari」追跡訴訟、英控訴院が無効請求を棄却 (CNET, 3/30)。DoubleClick cookie を使った、Safari の Web 閲覧履歴収集の件。
》 Amazon.co.jpでシステム障害、注文履歴表示の不具合が数時間続く (日経 IT Pro, 3/27)
3月29日発生の当社液晶テレビ受信障害についてのお詫び (2015.03.29)
関連:
三菱テレビ「REAL」約162万台で電源OFF/ONを繰り返す不具合、配信データに原因 (日経 IT Pro, 2015.03.30)
三菱電機は、Dpaが配信したデータのうち、他社が提供したデータが不具合の原因になったとみている。該当データを除外するようDpaに申請したところ、三菱電機のテレビでの障害は発生しなくなった。
ただし、同じデータを受信していた三菱電機製以外のテレビでは障害が起きていない。
デジタル放送推進協会(Dpa) のページには、この件の情報はないみたい。あと、三菱電機だけでもないです。
3月29日発生のDXアンテナ製液晶テレビ障害についてお詫び (船井電機, 2015.03.30)
3月29日発生のDXブロードテック(DXアンテナ)製 液晶テレビ障害についてお詫び (DXアンテナ, 2015.03.30)
Chrome、SSL 3.0 やめるってよ (2014.10.15)
実装によっては TLS 1.x であっても POODLE 類似の欠陥を持つ事例:
sol15882: TLS1.x padding vulnerability CVE-2014-8730 (F5, 2014.12.08)。CVE-2014-8730
JVNDB-2014-005869: 複数の F5 製品の SSL プロファイルコンポーネントにおける平文データを取得される脆弱性 (JVN, 2015.03.03 更新)
InterstageやSystemwalker関連製品:TLS1.0実装におけるセキュリティ脆弱性の問題 (富士通, 2015.03.16 更新)
》 「経営委員は個人的意見、控えて」 NHK会長要請 議事録で判明 (東京, 3/28)。言論封殺。
》 エリアに入ると18歳以上? Ingressイベントで掲出されたGoogleのお知らせが物議をかもす (ねとらぼ, 3/28)
》 研究してみたマッドネス 応募者紹介 No.13 #ニコニコ学会 「NHKだけ映らないアンテナの開発」筑波大学視覚メディア研究室 (ニコニコ学会β, 3/28)
NHKは地デジ技術の特許を多数所有しているため、知財権の制約によりNHKが映らない地デジ対応テレビを国内で販売することはできない。しかし、アンテナは知財権の制約のない古い技術の組み合わせで実現可能である。本発表では関東広域圏のスカイツリーからの電波について、NHK以外の放送が映る状態を維持しつつ、NHKだけ映らなくするアンテナフィルタの製作方法を述べる。
おぉ〜。
》 Forums > Vodafone New Zealand > Twitter access problems (geekzone, 3/27)。 twitter で画像が表示されないことがある件。 pbs.twimg.com が wildcard-eb.twimg.com だと大丈夫で cs472.wac.edgecastcdn.net だと駄目な模様。
『報道ステーション』で古賀茂明が「官邸の圧力で降板」の内情暴露! 古舘が大慌て (リテラ, 3/28)
続報! 古賀茂明『報ステ』爆弾発言は菅官房長官の圧力が動機だった! 古賀批判は的外れ (リテラ, 3/28)
さらに続報! 古賀茂明が『報ステ』放送中・放送後のスタッフとのやりとりをすべて明かした! (リテラ, 3/29)
【速報】「報道ステーション」終了直後の古賀茂明氏に岩上安身が緊急直撃インタビュー!降板の内幕を衝撃暴露 (IWJ, 3/27)
なお、古賀氏へは4月2日15時からCh1でロングインタビューを予定しているので、降板劇のより詳細な実情はそちらをご覧いただきたい。
報道ステーションで一撃を食らわせた古賀さん ワシは I AM KOIDE (いまにしのりゆき 商売繁盛でささもって来い!, 3/28)
》 アマゾン、短期バイトでも厳しすぎる「辞めた後の条件」 (gizmode, 3/29)
》 「裏切り者」gumi、経営危機の予兆か 「絶対にやってはいけないこと」を犯した代償 (Business Journal, 3/29)
三菱電機の液晶テレビ「REAL」シリーズに欠陥。 2010 年以降の機器において放送データの扱いに欠陥があり、特定の放送データによって電源 OFF/ON を繰り返す。 2015.03.29 午前 0 時から現象が発生。
三菱電機では「本日正午頃より、障害発生の原因となっていた特定放送データの配信を変更」することで、とりあえず現象の発生を回避した模様。欠陥自体はまだ残ったままか?
関連:
三菱テレビ「REAL」、突然消える障害が発生 電話殺到で「つながらない」 (ハフィントンポスト, 2015.03.29)
三菱・DXブロードテックの液晶テレビで全国規模の障害発生中 電源が突然切れる・再起動を繰り返すなど ※追記 (ねとらぼ, 2015.03.29)
三菱電機製の液晶テレビでトラブル (NHK, 2015.03.29)
三菱電機では、テレビの基本ソフトを更新するために電波で情報を受け取る際に何らかのトラブルが発生したとみており、現在、詳しい原因を調べています。
関連:
三菱テレビ「REAL」約162万台で電源OFF/ONを繰り返す不具合、配信データに原因 (日経 IT Pro, 2015.03.30)
三菱電機は、Dpaが配信したデータのうち、他社が提供したデータが不具合の原因になったとみている。該当データを除外するようDpaに申請したところ、三菱電機のテレビでの障害は発生しなくなった。
ただし、同じデータを受信していた三菱電機製以外のテレビでは障害が起きていない。
デジタル放送推進協会(Dpa) のページには、この件の情報はないみたい。あと、三菱電機だけでもないです。
3月29日発生のDXアンテナ製液晶テレビ障害についてお詫び (船井電機, 2015.03.30)
3月29日発生のDXブロードテック(DXアンテナ)製 液晶テレビ障害についてお詫び (DXアンテナ, 2015.03.30)
三菱製液晶テレビ168万台障害の原因はソフト不具合、電波で“パッチ”配信へ (日経 IT Pro, 2015.04.09)。「4月13日以降に地上・BSデジタル放送の電波を使ってソフトウエア更新を実施し、不具合を修正する」そうです。
》 Mac版Chromeで13文字のアッシリア語を表示させるとタブがクラッシュするバグ発生 (gigazine, 3/25)
》 ビル・ゲイツが薦める「TEDカンファレンスに向けて読んでおくべき6冊の本」 (gigazine, 3/26)
》 Googleアナリティクスを悪用して広告とポルノをウェブに挿入する攻撃方法が判明 (gigazine, 3/26)
DNS Changerと呼ばれるマルウェアを使ってルータにキャッシュ保存されるDNS設定を不正に書き換え、ページ内で使われているGoogle Analyticsのタグを乗っ取る仕組み
》 IKEAがたった4時間で組み立て可能なソーラーパネル内蔵の仮設住宅を発表 (gigazine, 3/27)。Better Shelter。
》 平成26年中の不正アクセス行為の発生状況等の公表について (警察庁, 3/25)、 不正アクセス行為の発生状況及びアクセス制御機能に関する技術の研究開発の状況 (警察庁, 3/25)
関連: 2014年の不正アクセス被害が過去最多に〜警察庁発表 (so-net セキュリティ通信, 3/30)
》 プライバシーに対するFreedomeのアプローチ (エフセキュアブログ, 3/24)
》 巧妙なサイバー犯罪「セクストーション」の実態を確認、日本でも被害 (トレンドマイクロ セキュリティ blog, 3/25)
情報窃取型不正プログラムと連携するランサムウェア「Cryptowall 3.0」 (トレンドマイクロ セキュリティ blog, 3/24)
ファイル感染型ウイルスの機能を備えたランサムウェア「VIRLOCK」を確認 (トレンドマイクロ セキュリティ blog, 3/17)
ビデオゲームのファイルを標的としたランサムウェアのバリアント (エフセキュアブログ, 3/13)
ランサムウェア・レポート:BandarChorの台頭 (エフセキュアブログ, 3/7)
》 Microsoft Officeの機能「挿入とリンク」を悪用した攻撃を確認 (トレンドマイクロ セキュリティ blog, 3/20)
》 Elasticsearchの脆弱性を狙う攻撃の検知状況 (IBM Tokyo SOC Report, 3/17)。 CVE-2015-1427 狙いだそうで。
》 Greatfire.org faces daily $30,000 bill from DDoS attack (Sophos, 3/20)、 中国国内のサイトブロック状況が分かる「GreatFire.org」がサイバー攻撃を受け、事態は予断を許さない状況 (gigazine, 3/20)
》 dnscat2 beta release! (SkullSecurity, 3/26)
》 MWC 2015で見たITセキュリティの4つの有望なトレンド (Kaspersky, 3/17)
》 Windows 10で生体認証機能「Windows Hello」が既定に (Kaspersky, 3/26)
》 Skypeアカウントがハッキングされ、合わせて5,000ドルが友達から巻き上げられた話 (Kaspersky, 3/27)
》 分析センターだより: 縮小表示プレビューに偽装したアイコンをもつマルウエア (JPCERT/CC, 3/19)
》 「制御システム利用者のための脆弱性対応ガイド」や研究会報告書などを公開 (IPA, 3/26)
》 【翻訳】ピアコードレビューの実践的レッスン (POSTD, 3/4)
》 【翻訳】Return-Oriented Programmingで64ビットLinuxを攻撃する手法 (POSTD, 3/27)
》 WordPress Malware Causes Psuedo-Darkleech Infection (sucuri, 3/26)
》 iOS 向け Outlook と Android 向け Outlook のセキュリティ構成 (日本のセキュリティチーム, 3/27)
》 WSUS クライアントのグループ ポリシー : その 2 - Windows 8 / Windows Server 2012 以降編 (Japan WSUS Support Team Blog, 3/25)
》 WSUS クライアントのグループ ポリシー : その 1 - 基本編 (Japan WSUS Support Team Blog, 3/24)
》 兵庫県宝塚市、同性カップル証明書条例検討へ (石壁に百合の花咲く, 3/25)。宝塚!!!!!
》 「ひかりの輪」に情報漏えいで略式命令 (NHK, 3/27)。 公安調査庁の調査官が「ひかりの輪」に情報を漏洩。
》 Listening:<社説>「わが軍」発言 おざなりな認識は困る (毎日, 3/27)
最も決定的な違いは、自衛隊には軍隊に不可欠な「軍法会議」が存在しないことだろう。
武力攻撃を目的とする他国の軍隊には通常、特別の法体系として軍法がある。しかし、憲法76条は最高裁を頂点とする司法制度以外のものを認めていない。このため、自衛隊にも一般の国内法が適用される。
》 特集ワイド:続報真相 戦意発揚スローガン「八紘一宇」国会発言 問題視されない怖さ (毎日, 3/27)
security advisories FSC-2015-2: Path Traversal Vulnerability (F-Secure, 2015.03.12)。F-Secure の各種製品に影響。
MSA-15-0010: Personal contacts and number of unread messages can be revealed (moodle, 2015.03.16) から MSA-15-0017: XSS in quiz statistics report (moodle, 2015.03.16) までが公開されています。 moodle 2.8.4, 2.7.6, 2.6.9 で修正されたようです。
Drupal Core - Moderately Critical - Multiple Vulnerabilities - SA-CORE-2015-001 (Drupal, 2015.03.18)。Drupal core 6.35 / 7.35 で修正されている。 CVE-2015-2559 CVE-2015-2749 CVE-2015-2750
JVNDB-2015-001925: cups-filters の utils/cups-browsed.c 内の remove_bad_chars 関数における任意のコマンドを実行される脆弱性 (JVN, 2015.03.26)。cups-filters 1.0.66 で修正されているということでいいのかな。最新は cups-filters 1.0.67 みたい。 CVE-2015-2265
JVN#81094176: Android OS がオープンリゾルバとして機能してしまう問題 (JVN, 2015.03.27)。Android OS 4.2.x 以前で「テザリング機能を有効」にした場合。
JVNVU#94580091: 複数の BIOS 実装において SMRAM の領域外を参照する SMM 関数呼び出しが可能な問題 (JVN, 2015.03.23)
Vulnerability Note VU#631788: Multiple BIOS implementations permit unsafe SMM function calls to memory locations outside of SMRAM (US-CERT, 2015.03.20)。今のところ Dell, HP で Affected になってる。
CVE-2015-0231 CVE-2015-2305 CVE-2015-2331 が修正されているそうです。
Sec Bug #68976: Use After Free Vulnerability in unserialize() (php.net)。CVE-2015-0231
Sec Bug #69248 heap overflow vulnerability in regcomp.c (php.net)。CVE-2015-2305
Sec Bug #69253 ZIP Integer Overflow leads to writing past heap boundary (php.net)。CVE-2015-2331
その他の、直ってる CVE: CVE-2015-2348 CVE-2015-2787
5.6.7 でも直ってない CVE: CVE-2015-1353。開発版では直ってるみたい。
APSB15-05 - Security updates available for Adobe Flash Player
「Nuclear Exploit Kit」、修正されたばかりのFlash Playerの脆弱性「CVE-2015-0336」を利用 (トレンドマイクロ セキュリティ blog, 2015.03.23)
「OpenSSL」に脆弱性、深刻度がもっとも高い“High”の脆弱性2件を警告 (2015.03.20)
Intel Security 情報 - 3 月 19 日 に公開された、14 個の Open SSL CVE 脆弱性情報 (マカフィー SB10110, 2015.03.26)
》 「家族への手紙置いていけ」陸自隊員に遺書強要! (かばさわ洋平 オフィシャルブログ, 3/25)。遺書はやりすぎであろ。
》 Germanwings 4U9525 便 (A320) 墜落事故
Current information: Flight 4U9525 (Germanwings)
ジャーマンウイングスのA320、仏南東部で墜落 (Aviation Wire, 3/24)
ドイツのジャーマンウイングス エアバスA320が墜落 150人全員死亡 邦人2人含む #Germanwings #4U9525 (togetter)
独旅客機:墜落時「ものすごい衝撃音」 (毎日, 3/25)
独旅客機墜落:日本人2人が搭乗か 仏軍ヘリが残骸発見 (毎日, 3/25)
傘下LCC機墜落、ルフトハンザの苦悩深まる (ウォール・ストリート・ジャーナル日本版, 3/25)
ドイツ機墜落、パイロットの1人閉め出しか (CNN, 3/26)、 独機墜落:操縦士1人閉め出し…ノックに返事なし (毎日, 3/26)。NYTimes 報道。回収されたボイスレコーダーを解析した結果、一旦外に出た操縦士の 1 人が、コクピットに戻ろうとノックしたものの入れてもらえなかった様子が確認された模様。
フライトレコーダー発見も「外箱」だけ、ボイスレコーダーも損傷…捜索阻む山脈 (産経, 3/26)。「フライトレコーダー(飛行記録装置)の外箱も25日見つかったが破損が激しく、内部の記録媒体が行方不明」。マジか……。
USB周辺機器が“悪者”に、BlackHatで実証ツール公開予定 (2014.08.01)
着実に忍び寄るBadUSBの脅威、「数秒でPC乗っ取り可能」の怖さにおののいた (日経 IT Pro, 2015.03.26)。市販の USB メモリを BadUSB 化するのではなく、市販の組み込みボードを BadUSB 化する手法の解説。ふつうの IT 雑誌記者が BadUSB やってみた part 2。
実はずっと簡単である。IoT(モノのインターネット)ブームの波に乗り、最近では秋葉原やネット通販で2000〜3000円程度から手軽に購入できる「組み込み用途向け小型コンピュータボード」(以下、組み込みボード)を使うことで、いとも簡単に「BadUSBデバイスと同様に動作する小型コンピュータ」を自作できるのだ。
記事では Teensy 3.1 を使用。USB メモリを BadUSB 化するのに比べると、圧倒的に簡単なようだ。 もはやそういう時代になってしまったと。
2015 年 3 月のマイクロソフト セキュリティ情報の概要 (2015.03.17)
今回の更新において、IE 8〜10 が Enterprise Site Discovery 対応になったのだそうで。(IE 11 は以前より対応済)
Announcing Enterprise Site Discovery support on IE8, IE9, IE10 and new privacy enhancements (IEBlog, 2015.03.21)
How can IT Pros use this update to Enterprise Site Discovery?
- Read up on Enterprise Site Discovery on Technet
- Update Internet Explorer 8, 9, 10, or 11 with the latest Cumulative updates (March 2015 or later)
- Download the Enterprise Site Discovery Toolkit
- Take a look at a few of the sample reports
》 15.04の開発・イギリス政府のセキュリティガイド・UWN#407・#408 (Ubuntu Weekly Topics, 3/20)
イギリス政府による,「セキュアなUbuntuの利用方法」が公開されています。これは政府職員が特定の環境を利用する際の標準手順です。 (中略) 特に興味深いのは推奨構成のインストール手順で,「狙いどころ」を徹底的に排除しています。Ubuntuを使ってキオスク端末的な環境を構築する場合,あるいは実際に「セキュアな」構成が必要な場合などに,非常に役に立つガイドとなっています。 (中略) ちなみにこのシリーズにはWindowsやAndroid,iOS・OS X・Chrome OSを対象にしたものも存在しており,どれも「007の国が真剣に考えてみたらこうなりました」的な全力のセキュリティガイドとなっています。
》 HKLM\SOFTWARE のサイズ確認方法と、肥大化した場合の圧縮方法 (Ask CORE, 3/23)。Sysinternals の Registry Usage (ru.exe)、PendMoves、MoveFile を使う方法。
ru.exe HKLM\SOFTWARE (中略) 1GB (1,073,741,824 byte) 以上のサイズであった場合には、圧縮をご検討ください。
1GB 未満ならいじるべきではないと。
》 ゾンビOSSが危ない (日経コンピュータ, 2014.12.11)
》 米管制システムに脆弱性、当局調査が指摘 (日経 IT Pro, 3/25)、 INFORMATION SECURITY: FAA Needs to Address Weaknesses in Air Traffic Control Systems (US GAO, 2015.01)
》 Tor Browser 4.0.5 is released (Tor Project, 3/23)。Firefox ESR 31.5.3 ベース。iida さん情報ありがとうございます。
》 OpenNTPD 5.7p4 released (openbsd-announce ML, 3/25)
Added support for using HTTPS time constraints to validate NTP responses.
You can find a detailed description of the feature and how it works here: http://marc.info/?l=openbsd-tech&m=142356166731390&w=2 See the man page and example config file for configuration details.
The libtls library, as shipped with LibreSSL 2.1.4 or later, is required to use the HTTPS constraint feature, though it is not required to use OpenNTPD.
問題となっているのは、エジプト企業 MCS Holdings による中間認証局証明書。
Maintaining digital certificate security (Google, 2015.03.23)。Chrome (Windows, Mac, Linux 版) と ChromeOS では CRLSets を使って当該の中間認証局証明書を直ちに無効化。
We promptly alerted CNNIC and other major browsers about the incident, and we blocked the MCS Holdings certificate in Chrome with a CRLSet push. CNNIC responded on the 22nd to explain that they had contracted with MCS Holdings on the basis that MCS would only issue certificates for domains that they had registered. However, rather than keep the private key in a suitable HSM, MCS installed it in a man-in-the-middle proxy. These devices intercept secure connections by masquerading as the intended destination and are sometimes used by companies to intercept their employees’ secure traffic for monitoring or legal reasons. The employees’ computers normally have to be configured to trust a proxy for it to be able to do this. However, in this case, the presumed proxy was given the full authority of a public CA, which is a serious breach of the CA system. This situation is similar to a failure by ANSSI in 2013.
Revoking Trust in one CNNIC Intermediate Certificate (Mozilla Security Blog, 2015.03.23)。Firefox 37 以降の機能 OneCRL で対応。
CNNIC issued an unconstrained intermediate certificate that was labeled as a test certificate and had a two week validity, expiring April 3, 2015. Their customer loaded this certificate into a firewall device which performed SSL MITM, and a user inside their network accessed other servers, causing the firewall to issue certificates for domains that this customer did not own or control.
Microsoft Security Advisory 3050995: Improperly Issued Digital Certificates Could Allow Spoofing (Microsoft, 2015.03.24)、 セキュリティ アドバイザリ 3050995「不適切に発行されたデジタル証明書により、なりすましが行われる」を公開 (日本のセキュリティチーム, 2015.03.25)
今回、不正に発行されたのは、MCS Holdings 中間証明機関が発行した証明書です。MCS Holdings は、China Internet Network Information Center (CNNIC) をルート証明機関に持つ、中間証明機関です。不正な証明書の信頼を排除するために、以下の証明書の信頼を排除する更新を行いました。
証明書 発行元 拇印 MCSHOLDING TEST CNNIC ROOT e1 f3 59 1e 76 98 65 c4 e4 47 ac c3 7e af c9 e2 bf e4 c5 76
Apple は今のところ反応していない模様。
グーグルが所有するドメインに不正な電子証明書 (ZDNet, 2015.03.25)
JVNVU#92002857とGoogle不正証明書事案のメモ (エフセキュアブログ, 2015.04.01)
Chrome 上の CNNIC のルート証明書、無効化されることになったっぽい。
Google Chrome will banish Chinese certificate authority for breach of trust (ars technica, 2015.04.02)
Google 'suspends' CNNIC from Chrome's certificate store (virus bulletin, 2015.04.02)
Declaration (CNNIC, 2015.04.02)
Mozilla も CNNIC のルート証明書を無効化することになったみたい。
Distrusting New CNNIC Certificates (Mozilla Security Blog, 2015.04.02)
GoogleやMozillaが中国の認証局が発行する証明書を「信頼できないもの」として失効させる (gigazine, 2015.04.03)
ただし、即座にCNNICによる証明書を失効してしまえば銀行や電子商取引サイトが接続不能となり、多くの人々が莫大な損害を被ることになります。そこで、GoogleとMozillaはCNNICから証明書を発行してもらっているウェブサイトを管理している人々が被害を受けないように、管理側がCNNIC以外の認証局から新しい証明書を取得できるだけの猶予期間を設けるため、既にCNNICから発行された証明書についてはしばらくの間、失効させないことを明らかにしています。ただし、その期間については不明なままで、CNNICやCNNICから認証を受けているCAが新たに発行する証明書については、信頼できないものとして扱う、とのこと。
》 ディズニーR、リストラで人気ショーも終了…解雇の嵐でギリギリの人数、現場疲弊 (Business Journal, 3/23)
オリエンタルランドは、利益を最大化しようとTDRの人件費をギリギリまで圧縮しています。このため、パフォーマーが多数登場するようなショーは人件費コストが大きいため閉鎖の対象になっているのです。(中略) 今では残った出演者に負担を押し付け、ギリギリの人数で回してきたのです。
英国が参加を表明: [FT]中国主導のAIIBで亀裂生まれる米同盟 (FT / 日経, 3/17)
英国に続き仏・独・伊も…中国主導のAIIBへの参加を決定 (東亜日報, 3/18)
韓国政府、中国AIIBに「条件付き加入」方針 (中央日報, 3/19)
中国主導のアジア投資銀、日本は? 欧州は参加続々 (朝日, 3/21)
訂正:IMFとアジア開銀、アジアインフラ銀への協力姿勢を表明 (ロイター, 3/23)
AIIB:中国「拒否権見送り」伝達…米紙報道 (毎日, 3/24)。WSJ。
アングル:AIIB問題で欧米に亀裂、中国「小切手外交」の勝利か (ロイター, 3/24)
中国主導のアジアインフラ投資銀で米国が戦略転換、協力模索へ (ロイター, 3/24)、米、アジア投資銀との協調模索―世銀との連携を打診 (ウォール・ストリート・ジャーナル日本版, 3/23)
AIIB:創設メンバー、35カ国を超える見通し (朝鮮日報, 3/24)
焦点:AIIB参加で難しい判断迫られる政府、対米重視の声多く (ロイター, 3/24)、 中国の回答待ち=AIIB参加、慎重に検討—麻生財務相 (ウォール・ストリート・ジャーナル日本版, 3/24)。いぬのきもち。
金の切れ目が縁の切れ目。
》 【追記あり】ルミネの最新CMがセクハラに塗れた「史上最悪の完全なクソ」であると大炎上→公開停止、謝罪 (Buzzap, 3/20)、ルミネをこじらせて――「ありのままで」からの逆走 (松谷創一郎 / Yahoo, 3/21)。ルミネの人はアナ雪を観よう。話はそれからだ。
関連: LUMINE(ルミネ)の働く女性たちを応援するCMが炎上でauのCMにも批判殺到 (NAVER まとめ, 3/20)。au のも相当ひどい。
》 「FBIはどうやってテロリストを作り上げたか」:フロリダの精神病男性を罠にかけたと避難されるFBI (デモクラシーナウ, 3/19)
》 「やらせ」の口コミや架空の注文なんと11万件超! 「楽天市場」で大掛かりなステマが発覚 (J-CAST, 3/21)
》 アメリカン・スナイパー。 エンドロールには本当にびっくりした。
戦争と暴力の彼岸と此岸が融解する瞬間〜クリント・イーストウッド監督作品『アメリカン・スナイパー』 by 藤原敏史・監督 (8bit news, 3/21)
3/21 週刊映画時評 ムービーウォッチメン「アメリカン・スナイパー」 (ライムスター宇多丸のウィークエンドシャッフル)
イーストウッドの男たち マスキュリニティの表象分析 (御茶の水書房)
冬の兵士 イラク・アフガン帰還米兵が語る戦場の真実 (岩波書店)
》 Internal market MEPs green light life-saving emergency call system for cars (EU, 3/17)。EU の eCall (自動緊急通報システム)、2018.03.31 から塔載義務化。当初案では 2015.10 からだったので、かなり遅くなる。
関連:
MEPs back deal with Council on automatic emergency call system for cars (EU, 2014.12.04)
MEPs strengthened the draft law’s data protection clause to preclude tracking of eCall-equipped vehicle before the accident occurs. Under the agreed deal, the automatic call would give the emergency only a basic minimum data such as the class of vehicle, the type of fuel used, the time of the accident and the exact location.
MEPs also amended the draft law to ensure that data gathered by emergency centres or their service partners must not be transferred to third parties without explicit consent of the person concerned, the “data subject”. Manufacturers will also have to ensure that the eCall technology design permits full and permanent deletion of data gathered. Clear information about the processing of eCall data would have to be included in the car owner's manual and available online, MEPs added.
EU における 自動車の IT 化の取り組み (JETRO, 2014.05)
欧州の緊急通報システム「eCall」はロシアでも使える、富士通テンが実験に参加 (@IT, 2014.07.14)
》 平成23(行ウ)139 懲戒免職処分取消請求事件 (裁判所判例 Watch)。大阪地検特捜部主任検事証拠改ざん事件 で懲戒免職になった副部長が取消請求した件。請求棄却。
》 事故直後の甲状腺被ばく実測値「ハードディスク故障」で不開示 (おしどりポータルサイト, 3/24)。 本当に故障しているのなら、まともな専門業社に頼んで取り出されていてしかるべきなんだが。
》 都が買った非常用燃料、実は備蓄されてない? (読売, 3/24)
都は14年度、都石油業協同組合から、災害拠点病院の非常用発電機や緊急通行車両に必要な燃料約270万リットルを購入し、前払い金約3億3700万円と保管料約1600万円を同組合に支払った。(中略) しかし、組合は保管料の大半をプール。業者側には備蓄制度の説明資料を配っただけだったという。(中略) 組合は、燃料の所有権が都にあることを示す確認書と、どの業者にどれだけの備蓄を割り当てたかを示す資料を提出している。都はこれをうのみにして、個々の業者の実態を全く把握していなかった。
画餅。
》 安倍晋三「我が軍の透明性を上げていくことにおいては、大きな成果を上げている」。 参議院予算委員会 3/20。
安倍首相、自衛隊を「我が軍」 参院予算委で述べる (朝日, 3/23)
我が軍発言「全部ひっくり返すような話」 民主・細野氏 (朝日, 3/24)
》 クラウドを支えるこれからの暗号技術 (サイボウズエンジニアのブログ, 3/23)
》 「Uber」からベンチャー企業のセキュリティを考える(2) 「神の視点」と乗客の個人情報 (サイバーインシデント・レポート, 2015.03.24)
マイクロソフト セキュリティ アドバイザリ 3033929: Windows 7 および Windows Server 2008 R2 で SHA-2 コード署名サポートを利用可能 (2015.03.12)
Windows 7 での SHA-2 コード署名サポート (Japan WDK Support Blog, 2015.03.20)
》 時論公論 「通信傍受拡大へ 解かれる封印」 (NHK 解説委員室, 3/17)。 刑事訴訟法等の一部を改正する法律案 (法務省, 3/13) のうち、盗聴について。 法律案要綱 の p.24〜25 あたりかな。対象に児ポも含まれてますね。
このような経緯から、通信傍受法は世論に配慮する形で極めて限定的に運用されてきたのです。そして政府はこれを根拠に、一般市民の電話を広く傍受することはあり得ないと説明してきました。実際、捜査当局による通信傍受は、事件の数にして年間10件程度にとどまっているとしています。
にもかかわらず、窃盗や詐欺といった身近な犯罪にまで通信傍受を拡大しようとする背景には、振り込め詐欺や窃盗団の事件でどうしても検挙率が上がらない、犯行グループの全容が解明できないといった事情があります。(中略) しかし、窃盗や詐欺事件は軽微なものを含めて年間に100万件も発生しています。
盗聴捜査を、年間 10 件から年間 100 万件へ拡大?! まあ、100 万という数字になるかどうかはともかく、この法案が通ると、 ケーサツは日常的に盗聴するようになるんだろうなあ。
政府は、通信傍受の際には裁判所の令状を取り、国会への実施報告を行っているので大丈夫という立場です。
冗談はよせ。
さて、通信傍受拡大の先に見えているのは、テロ対策を名目に政府が検討を進める共謀罪という組織犯罪の処罰規定です。(中略) 電話の話し合いを傍受すればその時点で摘発できますし、電話では足りないとなれば、さらに拡大して部屋に盗聴器を仕掛ける捜査を合法化する動きが強まるかも知れません。共謀罪ができた時には、犯罪が実行されていなくても捜査当局がマークした人物の会話を洗いざらい傍受するのではないか、そうした監視社会への懸念も指摘されています。
足音が少しずつ大きくなってきてる。
》 OpenSSH 6.8 が出ています。iida さん情報ありがとうございます。
関連: 「OpenSSH 6.8」がリリース (sourceforge.jp, 3/19)
》 中国政府、サイバー戦争に特化した部隊の存在を初めて公表 (ZDNet, 3/23)
》 もっと新しいエメット(EMET 5.2)さん、リ・リリース (@IT, 3/20)
EMETをカスタマイズして使用している場合は、EMET 5.2にアップグレードする際、設定を引き継ぐために「EMET Configuration Wizard」で「Keep Existing Settings」を選択すると思います(画面4)。しかし、EMET 5.0またはEMET 5.1から「Keep Existing Settings」を選択してアップグレードした場合、「アプリケーションの設定」(Application Configurationのアプリケーションの登録とMigration Settingsの状態)は引き継がれず、空っぽになってしまうでしょう(画面5)。
》 学習できないドコモ、巨額海外投資で4度目の撤退 印進出も秒殺 国際戦略が完全に頓挫 (Business Journal, 3/19)。インドにて。
》 ガイドラインなどが続々登場、でもまだまだマイナンバーを知らない人が多すぎる (enterprisezine, 3/23)
》 作った人に聞いてみた、マイナンバーとの上手なつきあいかた (enterprisezine.jp, 3/19)。星野さん情報ありがとうございます。
2015.03.20 に Firefox 36.0.3 / ESR 31.5.2 が出て、 2015.03.21 に Firefox 36.0.4 / ESR 31.5.3 が出ました。 Pwn2Own 2015 で披露された欠陥に対応してます。
Mozilla Foundation Security Advisory 2015-28 - Privilege escalation through SVG navigation (Mozilla)。Firefox 36.0.4 / ESR 31.5.3 で修正、SeaMonkey 2.33.1 で修正される予定。
Mozilla Foundation Security Advisory 2015-29 - Code execution through incorrect JavaScript bounds checking elimination (Mozilla)。Firefox 36.0.3 / ESR 31.5.2 で修正、SeaMonkey 2.33.1 で修正される予定。
どちらも Thunderbird には影響しません。
リリースノート: Firefox 36.0.4、 ESR 31.5.3、 Android 版 Firefox 36.0.4。
セキュリティアドバイザリ: Firefox、 Firefox ESR。
ダウンロード: Firefox、 Android 版 Firefox、 Firefox ESR。
SeaMonkey 2.33.1 はまだ公開されてないみたい。
個人情報漏洩で脆弱なシステムの責任をソフトメーカーに問う事例 (2015.01.14)
SQLインジェクション脆弱性の有無が重過失の判断に影響を与えた判決 (株式会社クロスジール, 2015.02.09)
》 宛先: 内閣総理大臣 安倍晋三殿 「定額働かせ放題」法案の撤回を求めます! (Change.org)
OpenSSL v1.0.2a、v1.0.1m、v1.0.0r、v0.9.8zf 公開。
深刻度 | 説明 | 対象 | 注記事項 |
---|---|---|---|
High | OpenSSL 1.0.2 ClientHello sigalgs DoS (CVE-2015-0291) | 1.0.2 | |
Reclassified: RSA silently downgrades to EXPORT_RSA [Client] (CVE-2015-0204) | 1.0.1, 1.0.0, 0.9.8 | FREAK の件。OpenSSL 1.0.1k, 1.0.0p, 0.9.8zd で修正済。 深刻度が Low から High に変わった。 | |
Moderate | Multiblock corrupted pointer (CVE-2015-0290) | 1.0.2 | |
Segmentation fault in DTLSv1_listen (CVE-2015-0207) | 1.0.2, 1.0.1, 1.0.0, 0.9.8 | ||
Segmentation fault in ASN1_TYPE_cmp (CVE-2015-0286) | 1.0.2, 1.0.1, 1.0.0, 0.9.8 | ||
Segmentation fault for invalid PSS parameters (CVE-2015-0208) | 1.0.2 | ||
ASN.1 structure reuse memory corruption (CVE-2015-0287) | 1.0.2, 1.0.1, 1.0.0, 0.9.8 | ||
PKCS7 NULL pointer dereferences (CVE-2015-0289) | 1.0.2, 1.0.1, 1.0.0, 0.9.8 | ||
Base64 decode (CVE-2015-0292) | 1.0.1, 1.0.0, 0.9.8 | ||
DoS via reachable assert in SSLv2 servers (CVE-2015-0293) | 1.0.2, 1.0.1, 1.0.0, 0.9.8 | ||
Empty CKE with client auth and DHE (CVE-2015-1787) | 1.0.2 | ||
Low | Handshake with unseeded PRNG (CVE-2015-0285) | 1.0.2 | |
Use After Free following d2i_ECPrivatekey error (CVE-2015-0209) | 1.0.2, 1.0.1, 1.0.0, 0.9.8 | ||
X509_to_X509_REQ NULL pointer deref (CVE-2015-0288) | 1.0.2, 1.0.1, 1.0.0, 0.9.8 |
関連:
LibreSSL 2.1.6 Release Notes (LibreSSL, 2015.03.19)
FreeBSD-SA-15:06.openssl - Multiple OpenSSL vulnerabilities (FreeBSD, 2015.03.19)
「Git for Windows」の最新版v1.9.5が公開、セキュリティに関する修正も (窓の杜, 2015.03.20)。Git-1.9.5-preview20150319 なので、プレビュー版のような。
Intel Security 情報 - 3 月 19 日 に公開された、14 個の Open SSL CVE 脆弱性情報 (マカフィー SB10110, 2015.03.26)
Pwn2Own 2015。
Pwn2Own 2015: Day One results (P Security Research Blog, 2015.03.18)。Adobe Reader x 3、Flash x 3、Windows x 3、IE 11 x 2、Firefox x 2。
Pwn2Own 2015: Day Two results (HP Security Research Blog, 2015.03.19)。Windows x 5、IE 11 x 4、Firefox x 3、Adobe Reader x 3、Flash x 3、Safari x 2、Chrome x 1。
チュニジア:武装集団が博物館襲撃19人殺害、24人負傷 (毎日, 3/18 21:40)
チュニジア銃撃:安倍首相「日本人3人死亡3人負傷確認」 (毎日, 3/19 10:57)
チュニジア襲撃:死者は外国人20人含む22人 (毎日, 3/19 11:09)
チュニジア襲撃:「中東民主化のモデル」 国内外に衝撃 (毎日, 3/19 11:16)
チュニジアは11年の革命後、世俗政党とイスラム政党の対立が深刻化し、一時は新憲法制定作業がストップするなど政治危機に直面した。しかし、同様の対立が軍事クーデターに発展したエジプトや、武力紛争に発展したリビアとは異なり、世俗政党とイスラム政党が対話で民主化を進めた経緯がある。そのため、国際社会では「民主化の優等生」とたたえる声もある。
その一方、政治対立の裏で、治安の混乱や経済の低迷が続いたことは、若者が過激派に感化される一因になっている。
関連:
優等生の苦悩:チュニジア革命から4年/上 深刻な失業、物価高 (毎日, 2014.11.20)
優等生の苦悩:チュニジア革命から4年/下 民主主義定着へ正念場 (毎日, 2014.11.22)
キャッチ!インサイト 「チュニジア大統領選挙 アラブ民主化の行方」 (NHK 解説委員室, 2014.12.25)
ただ、まだ道半ばで、これからが重要です。
経済、とくに4年前の「民衆革命」の一因ともなった若者の失業問題は、全く解決に向かっていません。
大学を卒業した若者の3人に1人は、仕事がありません。
こうした現実に失望して、国を飛び出し、過激派組織に加わる若者も少なくありません。
イラクとシリアで暗躍する過激派組織「イスラム国」に参加する外国人戦闘員の国籍で最も多いのは、チュニジアとみられます。
チュニジア (JICA)
チュニジア襲撃:「逃げろ! 逃げろ!」博物館はパニック (毎日, 3/19 11:22)
チュニジア銃撃:「まさか治安安定の首都でショック」 (毎日, 3/19 11:56)
チュニジア銃撃:被害者、地中海クルーズツアーの参加者か (毎日, 3/19 13:09)
チュニジア銃撃:声明出ていないが…犯行はどの組織か (毎日, 3/19 13:30)。あるいは、「組織」と言えるものではないのかも。
》 勇者部五箇条はあらゆる組織で役に立つ (ものごとにぷらす, 2014.12.07)。いや本当にそう思う。 いい感じにユルいところが絶妙なんだよなあ。まさに「良い加減」。
関連: ウルトラ5つの誓い (ピクシブ百科辞典)
》 Internet Week 2014プレゼンテーション資料 が公開されました。
》 EMET 5.2 公開しました (日本のセキュリティチーム, 3/18)
》 即動必遂 東日本大震災 陸上幕僚長の全記録 (マネジメント社)。火箱芳文氏の著作が 3/6 に出版されていたのですね。 これは読まないと。
》 トレイルランナーによるトレイルランナー2のレビュー (目指せ!ライトマニア HATTAのLEDライトレビュー, 3/19)
》 OWASP Kyushu Local Chapter Meeting 1st (OWASP Kyushu)。2015.03.21、福岡県福岡市、無料。 花田さん情報ありがとうございます。
》 CCCとYahoo! JAPAN、T会員の購入・ポイント利用履歴やネット広告閲覧履歴などの相互提供を4月1日より開始 (Internet Watch, 3/18)
》 三菱電機従業員が4.6億円着服、新幹線ネット予約システムで架空発注 (日経 IT Pro, 3/17)
》 「レイバン」スパムにブランドがコメント 「リンク先は正規取扱店ではない」 (ねとらぼ, 3/18)、 【重要なお知らせ】 SNSスパム投稿に関するご注意 (レイバン)
》 『イスラーム国の衝撃』を剽窃した記事についての対応 (中東・イスラーム学の風姿花伝, 3/18)。「ポストドクターの日本学術振興会研究員」ですか……。
》 「境界のないセカイ」マンガボックス連載終了のお知らせ (幾屋大黒堂Web支店 @SakuraBlog, 3/18 追記)
【3/18追記】おかげさまでたくさんの出版社さまや他のイラスト関係の会社さまからお声をかけていただきました。本当にありがとうございます。
とりあえず作品はなんとかなりそうだ。よかった。
2015 年 3 月のマイクロソフト セキュリティ情報の概要 (2015.03.17)
3033889 更新プログラムを適用するとエクスプローラーやらタスクバーやらが固まる件、Hotfix 出ました。 Ilion さん情報ありがとうございます。
Safari 8.0.4, 7.1.4, 6.2.4 公開。WebKit の 17 件の欠陥が修正されている。
》 官邸が後任探し 受信料私物化でNHK籾井会長ついに更迭へ (日刊ゲンダイ, 3/17)。NHK の予算で正月ゴルフに GO。
私の取材だと、内部通報者はNHKが籾井会長の私用料金をハイヤー会社に払ったのを確認してから告発に踏み切っています。料金は税込みで4万9585円。籾井会長は“あとで払う”つもりなら、なぜ1カ月以上も放置したのか。なにより、遊びのゴルフなら、個人でハイヤーを頼んでその場で支払えばいい。
関連:
NHKの籾井会長、ハイヤー私的利用の事実認める (朝日, 3/16)
NHK籾井会長:監査委の調査後にハイヤー代払う (毎日, 3/16)
NHK:籾井会長の河野談話否定発言 理事が認める (毎日, 3/16)
》 『境界のないセカイ』の何が問題なのかわからない件。および、そこから考えたこといろいろ (みやきち日記, 3/17)。 「境界のないセカイ」マンガボックス連載終了のお知らせ (幾屋大黒堂Web支店 @SakuraBlog, 3/15) の件。
たとえばFacebookが最近、プロフィールのジェンダー欄のオプションを増やすに当たってLGBT団体の協力をあおいだと説明していますよね。ああいうのをどんどんやればいいんじゃないですか。
わからないなら訊けばいいのです。訊きもしないで、「(架空の)性的マイノリティの個人・団体」からの(まだ来てもいない)クレームを根拠に連載を終了させるのは、適当な想像ででっちあげた悪役としての「性的マイノリティ」幻像を流布させることにもつながりかねず、作品の中身どうこうよりその方がよっぽど問題かと。
だよなあ……。関連:
【境界のないセカイ】講談社がLGBTへの配慮で発売中止か 「腫れ物扱いは不幸でしかない」 (ハフィントンポスト, 3/16)
【UPDATE】講談社の週刊少年マガジン編集部の担当者に連絡が取れた。「僕らとしてはそうした発言をしたつもりはないが、現在、関係各所に事実関係を確認している。近日中に会社として公式発表をする予定だ」と話している。(2015/03/16 15:37)
「境界のないセカイ」出版中止騒動――「悪いおじいさん」すら認めない講談社について (BLOGOS, 3/16)
》 ネットワーク対応機器を利用する際のセキュリティ上の注意点 (IPA, 3/17)
》 すべての教育者は石巻・大川小学校を訪れてみるべきだ (JBpress, 3/17)
大川小学校の悲劇が起きたのは、想定外の津波に学校が対応できなかったから、という単純な理由ではない。
震災などに対応した避難場所の設定などが、ガイドラインとして市教委から出されていたのに、大川小学校の場合には避難場所を明確に決めておらず、避難訓練もおざなりだった。このため、地震のあと、どこに逃げるかをめぐって教師間で約50分間もの「小田原評定」が続き、その結果、多くの児童が津波に巻き込まれる結果になった。
「人災」であることは明らかだが、問題はガイドラインの順守に関することだけではなく、最高責任者である校長が不在だった場合の指揮系統のあいまいさ、学校周辺の地形についての教師の勉強不足、地域住民との信頼関係の構築など、さまざまな問題が複合的に絡んでいる。
》 安全なウェブサイトの作り方 (IPA, 3/16)。 裁判所にも認められている文書、改訂第7版出ました。
》 気がついたら、Windows Server 2003 サポート終了まで 120 日を切ってますね。やれやれ。ヨレヨレ。
三原じゅん子議員 予算委員会で「八紘一宇」発言。ネットで批判殺到 (NAVER まとめ, 3/16)
三原じゅん子氏「八紘一宇は大切な価値観」予算委で発言 (朝日, 3/16)
【悲報】三原じゅん子議員、国会で大日本帝国の政策標語「八紘一宇」こそが日本のあるべき立ち居振る舞いであると熱弁 (buzzap, 3/16)
「八紘一宇」とは (三原じゅん子オフィシャルブログ, 3/17)
この言葉しか思い浮かばない: お前がそう思うんならそうなんだろう お前ん中ではな (ニコニコ大百科)
》 EMET 5.2 is available (update) (Microsoft Security Research & Defense blog, 3/16)。 EMET 5.2 が IE 11 で不具合の件、修正されたそうです。 古い EMET 5.2 をお持ちの方はダウンロードし直してください。
JVNDB-2015-001596: Samba の smbd の Netlogon サーバの実装における任意のコードを実行される脆弱性 (2015.02.26)
QNAP と Synology は修正版ファームウェアが公開されました。
4.1.3 build 0313 (QNAP TS-421U, 2015.03.16)。QTS 4.1.3 build 0313 で CVE-2014-8143 と CVE-2015-0240 が修正されています。
DSM 5.1 - 5022 Update3 (Synology, 2015.03.02)。CVE-2015-0240 が修正されています。
2015.03.19 (たぶん US 時間) に OpenSSL 1.0.2a, 1.0.1m, 1.0.0r, 0.9.8zf が公開される予定だそうです。複数のセキュリティ修正が含まれるそうです。
Microsoft がセキュリティ アドバイザリ 3046310 を公開したことにより明らかに。
セキュリティ アドバイザリ 3046310「不適切に発行されたデジタル証明書により、なりすましが行われる」を公開 (日本のセキュリティチーム, 2015.03.17)
Windows 8 / Server 2012 以降では自動的に対応される。 Windows Vista / 7、Server 2008 / 2008 R2 では、「証明書の自動更新ツール」をインストールしていれば自動的に対応される。
失効証明書の自動更新処理を有効にする KB2677070 の適用を推奨 (日本のセキュリティチーム, 2012.06.18)
失効した証明書を自動的に無効化する修正プログラムをインストールする (@IT, 2012.07.06)
Windows Server 2003 用の更新プログラムは 2015.03.19 (US 時間) に提供される予定。
Microsoft Security Advisory 3046310: Improperly Issued Digital Certificates Could Allow Spoofing (Microsoft, 2015.03.16)
やっと書けた。なせば大抵なんとかなる。
MS15-018 - 緊急: Internet Explorer 用の累積的なセキュリティ更新プログラム (3032359)
IE 6〜11 に 12 件の欠陥。
メモリ破損の脆弱性: CVE-2015-0056 CVE-2015-0099 CVE-2015-0100 CVE-2015-1622 CVE-2015-1623 CVE-2015-1624 CVE-2015-1625 CVE-2015-1626 CVE-2015-1634
Exploitability Index: CVE-2015-1625 のみ 2、他は 1。
VBScript のメモリ破損の脆弱性: CVE-2015-0032。 Exploitability Index: 1
特権の昇格の脆弱性 (クロスドメイン ポリシーの不適切な適用): CVE-2015-0072。 Exploitability Index: 0 (0-day)
特権の昇格の脆弱性 (アクセス許可の検証が不適切): CVE-2015-1627。 Exploitability Index: 2
MS15-019 - 緊急: VBScript スクリプト エンジンの脆弱性により、リモートでコードが実行される (3040297)
Windows Server 2003、Vista、Server 2008 (VBScript 5.6、5.7、5.8) に欠陥。メモリ破損する欠陥があり、攻略 Web サイトを閲覧すると任意のコードが実行される。CVE-2015-0032。 Exploitability Index: 1
MS15-020 - 緊急: Microsoft Windows の脆弱性により、リモートでコードが実行される (3041836)
Windows Server 2003、Vista、Server 2008、7、Server 2008 R2、8・8.1、Server 2012・Server 2012 R2、RT・RT 8.1 に 2 件の欠陥。
WTS のリモートでコードが実行される脆弱性 - CVE-2015-0081。 Exploitability Index: 2
DLL プランティングのリモートでコードが実行される脆弱性 - CVE-2015-0096。 Exploitability Index: 2
これ、Stuxnet 関連で修正されたはずの件だった:
CVE-2015-0096 issue patched today involves failed Stuxnet fix (HP Security Research Blog, 2015.03.10)
Full details on CVE-2015-0096 and the failed MS10-046 Stuxnet fix (HP Security Research Blog, 2015.03.10)
MS15-021 - 緊急: Adobe フォント ドライバーの脆弱性により、リモートでコードが実行される (3032323)
Windows Server 2003、Vista、Server 2008、7、Server 2008 R2、8・8.1、Server 2012・Server 2012 R2、RT・RT 8.1 に 8 件の欠陥。
Adobe フォント ドライバーのサービス拒否の脆弱性 - CVE-2015-0074。 Exploitability Index: 2
Adobe フォント ドライバーの情報漏えいの脆弱性: CVE-2015-0087 CVE-2015-0089。 Exploitability Index: 3
任意のコードの実行: CVE-2015-0088 CVE-2015-0090 CVE-2015-0091 CVE-2015-0092 CVE-2015-0093
Exploitability Index: CVE-2015-0091 CVE-2015-0093 は 2、他は 3。
MS15-022 - 緊急: Microsoft Office の脆弱性により、リモートでコードが実行される (3038999)
Office 2007 / 2010 / 2013、Word Viewer、Excel Viewer、Office 互換機能パック SP3、SharePoint Server 2007 / 2010 / 2013、Office Web Apps 2010 / 2013 に 5 件の欠陥。ただし Office 2010 については「特定の構成」場合にのみ欠陥。
Microsoft Office コンポーネントの解放後使用の脆弱性 - CVE-2015-0085。 Exploitability Index: 1
Microsoft Office のメモリの破損の脆弱性 - CVE-2015-0086。 Exploitability Index: 1
Microsoft Word ローカル ゾーン リモート コード実行の脆弱性 – CVE-2015-0097。 Exploitability Index: 2
Microsoft SharePoint XSS の脆弱性 - CVE-2015-1633。 Exploitability Index: 2
Microsoft SharePoint XSS の脆弱性 - CVE-2015-1636。 Exploitability Index: 2
Windows Server 2003、Vista、Server 2008、7、Server 2008 R2、8・8.1、Server 2012・Server 2012 R2、RT・RT 8.1 に 4 件の欠陥。
Microsoft Windows カーネル メモリの漏えいの脆弱性 - CVE-2015-0077。 Exploitability Index: 2
Win32k の特権の昇格の脆弱性 - CVE-2015-0078。 Exploitability Index: 2
Microsoft Windows カーネル メモリの漏えいの脆弱性 - CVE-2015-0094。 Exploitability Index: 2
Microsoft Windows カーネル メモリの漏えいの脆弱性 - CVE-2015-0095。 Exploitability Index: 3
Windows Server 2003、Vista、Server 2008、7、Server 2008 R2、8・8.1、Server 2012・Server 2012 R2、RT・RT 8.1 に欠陥。 PNG ファイル解析時のメモリ処理に欠陥があり、攻略 PNG ファイルを扱うと任意のコードが実行される。CVE-2015-0080。 Exploitability Index: 3
Windows Server 2003、Vista、Server 2008、7、Server 2008 R2、8・8.1、Server 2012・Server 2012 R2、RT・RT 8.1 に 2 件の欠陥。
レジストリの仮想化の特権の昇格の脆弱性 - CVE-2015-0073。 Exploitability Index: 2
偽装レベル チェックの特権の昇格の脆弱性 - CVE-2015-0075。 Exploitability Index: 2
注意: セキュリティアドバイザリ 3033929 の更新プログラムもインストールする場合は、「まず 3035131」「次に 3033929」の順序でインストールすること。 手動インストール時に特に注意。 自動更新を使えば、インストール順序は自動的に調整される。
Windows Server 2003 において、更新プログラム 3033395 が繰り返しインストールされる不具合が発生。新更新プログラム 3033395-v2 が公開された。 旧 3033395 をインストール済の場合も、3033395-v2 を改めて適用することが推奨されている。
MS15-026 - 重要: Microsoft Exchange Server の脆弱性により、特権が昇格される (3040856)
Exchange Server 2013 に 5 件の欠陥。
OWA の変更済みカナリア パラメーターのクロスサイト スクリプトの脆弱性 - CVE-2015-1628 。 Exploitability Index: 2
ExchangeDLP のクロスサイト スクリプトの脆弱性 - CVE-2015-1629。 Exploitability Index: 2
監査レポートのクロスサイト スクリプトの脆弱性 - CVE-2015-1630。 Exploitability Index: 2
Exchange の偽造された会議出席依頼のなりすましの脆弱性 - CVE-2015-1631。 Exploitability Index: 2
Exchange のエラー メッセージのクロスサイト スクリプトの脆弱性 - CVE-2015-1632。 Exploitability Index: 2
Windows Server 2003、2008、2008 R2、2012、2012 R2 に欠陥。 CVE-2015-0005。 Exploitability Index: 2
NETLOGON になりすましの脆弱性が存在します。…(中略)…攻撃者がこの脆弱性を悪用するには、攻撃者が最初にドメインに参加しているシステムにログオンしてネットワーク トラフィックを監視できることが攻撃者にとっての必要条件となります。
Server 2003 用の更新プログラム 3002657 に不具合が発生し、 修正版 3002657-v2 が公開されている。旧版 3002657 をインストール済の場合も、修正版 3002657-v2 のインストールが推奨されている。
MS15-028 - 重要: Windows タスク スケジューラの脆弱性により、セキュリティ機能のバイパスが起こる (3030377)
Windows 7、Server 2008 R2、8・8.1、Server 2012・Server 2012 R2、RT・RT 8.1 に欠陥。タスクスケジューラにおける ACL チェックを回避し、特権ファイルを実行できる。CVE-2015-0084。 Exploitability Index: 2
MS15-029 - 重要: Windows フォト デコーダー コンポーネントの脆弱性により、情報漏えいが起こる (3035126)
Windows Vista、Server 2008、7、Server 2008 R2、8・8.1、Server 2012・Server 2012 R2、RT・RT 8.1 に欠陥。JPEG XR (.JXR) ファイル解析時のメモリ処理に欠陥があり、攻略 JXR ファイルを扱うと任意のコードが実行される。CVE-2015-0076。 Exploitability Index: 2
Windows 7 Enterprise / Ultimate、8・8.1、Server 2012・Server 2012 R2 に欠陥。RDP に関するメモリ処理に欠陥があり、remote から DoS 攻撃を実施できる。 CVE-2015-0079。 Exploitability Index: 3
Windows Server 2003、Vista、Server 2008、7、Server 2008 R2、8・8.1、Server 2012・Server 2012 R2、RT・RT 8.1 に欠陥。FREAK の件への対応。 CVE-2015-1637。 Exploitability Index: 1
関連
2015 年 3 月のセキュリティ情報 (月例) - MS15-018 〜 MS15-031 (日本のセキュリティチーム, 2015.03.11)
2015 年 3 月のマイクロソフト ワンポイント セキュリティ 〜ビデオで簡単に解説 〜 (日本のセキュリティチーム, 2015.03.11)
で、patch 適用後の Windows 8 / 8.1 でエクスプローラーやらタスクバーやらが固まるという事例が複数確認されているそうで。事例の多くでは KB3033889 のアンインストールで回避できているようだけど、それでは駄目な事例もあるようで。
Microsoft Updateしたらageるスレ 117©2ch.net (2ch.net)
Microsoft Updateしたらageるスレ 118 (2ch.net)
2015年3月のWindows Updateの不具合情報 (動画エンコとフリーソフト ぼくんちのTV 別館)
3/11日のアップデート後から、IEのタブ操作やタスクバーのフォルダ操作に時間がかかるようになった (Microsoft コミュニティ)
手元の Windows 8/8.1 では発生していないんだよなあ……。発生率どれくらいなんだろう。ひっこまないところを見ると、発生率は高くはなさそうだけど、無視できる数でもなさそうだよなあ。 ぐぐってみつけた事例報告:
2015年3月のWindows Update(KB3033889)の不具合が直撃した (記憶は人なり, 2015.03.15)
3月のWindows Updateでフリーズしまくり。KB3033889を削除 ([Z]ZAPAブロ~グ2.0, 2015.03.15)
3月の Windows Update 後にエクスプローラーがフリーズしたり落ちたりする件 (WWW WATCH, 2015.03.16)。この方は、アンインストール→再インストールで解決したみたい。
3033889 更新プログラムを適用するとエクスプローラーやらタスクバーやらが固まる件、Hotfix 出ました。 Ilion さん情報ありがとうございます。
Update 3033889 causes Windows Explorer to stop responding on some systems that use the Japanese IME (Microsoft KB 3048778)
今回の更新において、IE 8〜10 が Enterprise Site Discovery 対応になったのだそうで。(IE 11 は以前より対応済)
Announcing Enterprise Site Discovery support on IE8, IE9, IE10 and new privacy enhancements (IEBlog, 2015.03.21)
How can IT Pros use this update to Enterprise Site Discovery?
- Read up on Enterprise Site Discovery on Technet
- Update Internet Explorer 8, 9, 10, or 11 with the latest Cumulative updates (March 2015 or later)
- Download the Enterprise Site Discovery Toolkit
- Take a look at a few of the sample reports
》 <籾井会長>私用車代、NHKに請求 監査委が調査 (毎日 / Yahoo, 3/15)。公私混同。
関連: NHK籾井会長の発言「放送法に反する」 早大・上村氏 (朝日, 3/3)、前NHK経営委員が意見書 監視機能の整備十分でない (共同 / Excite, 3/13)
》 「境界のないセカイ」マンガボックス連載終了のお知らせ (幾屋大黒堂Web支店 @SakuraBlog, 3/15)。講談社、駄目すぎる。
》 もし「日銀バブル」が崩壊したらどうなるのか 日経平均「15年ぶり高値」の裏側にあるもの (東洋経済, 3/12)
》 インターネットに安全地帯はあるのか? (エフセキュアブログ, 3/9)
》 「信用落ちる」と…8万4000人分のカード情報流出、3年以上公表せず 北海道「エヌシーマック」 (産経, 3/13)、【重要なお知らせ】お客様情報流出に関するお知らせとお詫び (エヌシーマック, 3/12)
弊社のクレジットカード事業につきましては、平成27年3月31日において、株式会社日専連旭川へ承継されることとなっております。当該承継により、弊社会員様に対しては、株式会社日専連旭川より新たなクレジットカードが発行され、また会員情報につきましても、株式会社日専連旭川において適切に管理されることとなります。
なんじゃそりゃ……。
》 海老名JCTの猛烈渋滞 どうしてこうなった (乗りものニュース / Yahoo, 3/15)
高速道路でこれほどの欠陥設計を見たのは、1987(昭和62)年に開通した首都高の小菅JCTおよび堀切JCT以来です。
》 EMET 5.2 出ました。でもご用心! (山市良のえぬなんとかわーるど, 3/14)
EMET 5.2 を Windows 8.1x64(x86 もかも) に入れると、もれなく IE 11 クラッシャーとして仕事をしてくれます。もう IE 11 で Web を見ることはできません。私の環境でも再現しました
マジか……。
》 焦点第284号 -平成26年回顧と展望- (警察庁, 3/5)
》 成27年1月の特殊詐欺認知・検挙状況等について (警察庁, 3/2)
》 平成26年における被疑者取調べの適正化のための監督に関する規則の施行状況について (警察庁, 2/19)
》 平成26年中の交通死亡事故の特徴及び道路交通法違反取締り状況について (警察庁, 2/20)
》 平成26年中の少年非行情勢について (警察庁, 2/26)
》 平成26年中における生活経済事犯の検挙状況等について (警察庁, 2/26)
》 治安の回顧と展望(平成26年版) (警察庁, 3/5)
》 平成26年の薬物・銃器情勢(確定値) (警察庁, 3/5)
》 平成26年中における自殺の状況 (警察庁, 3/12)
》 平成26年中のサイバー空間をめぐる脅威の情勢について (警察庁, 3/12)
》 平成26年中における風俗関係事犯の取締状況等について (警察庁, 3/12)
》 平成27年度国家公安員会・警察庁交通安全業務計画について (警察庁, 3/12)
》 暴力団、威力示さず資金獲得…詐欺の摘発最多 (読売, 3/12)、 平成26年の暴力団情勢 (警察庁, 3/12)
》 マネロン摘発、最多300件=疑わしい取引は37万件-警察庁 (時事, 3/12)、 平成26年中の犯罪収益移転防止法の施行状況等について (警察庁, 3/13)。 検挙事件数が合計で 300 件。 組織的犯罪処罰法に係るものが 293 件、 麻薬特例法に係るものが 7 件。
》 「サイバー補導」で600人近く補導 (NHK, 3/12)、 サイバー補導の現状と今後の取組について (警察庁, 3/13)、統計データ (Excel) (警察庁, 3/13)
》 Monthly Research 「Intel Memory Protection Extensionsとその活用」 (FFRI Blog, 2/27)
》 Officeのマクロ機能で感染!バンキングマルウェア「DRIDEX」vs. FFR yarai (FFRI Blog, 3/11)
》 バンキングマルウェアを自動解析!解析レポート公開 (FFRI Blog, 3/10)。Vawtrak。
》 金融機関を狙うトロイの木馬の 2014 年における概況: 摘発作戦によって感染件数は 53 % 減少したものの脅威は引き続き蔓延 (シマンテック, 3/12)
腹腔鏡下肝切除術事故調査報告書について (群馬大学医学部付属病院, 3/6)
群馬大医学部 学外委員に聞き取り内容知らされず (NHK「かぶん」ブログ, 3/13)。うわ……。もしかして、まだ続くのか?
》 日本でも音の商標が登録可能になります (栗原潔のIT弁理士日記, 3/12)
》 Apple Watchのゴールド素材まで特許化しようとするアップルのパラノイドぷりについて (栗原潔のIT弁理士日記, 3/11)
》 卓上でカップを温めたり冷やしたりできる「USBクーラー&ウォーマー」はどれくらい温冷効果があるのか使ってみた (gigazine, 3/14)。ほとんど効果がないという結果に。
》 Is IoT in the Smart Home giving away the keys to your kingdom? (Symantec, 3/12)。ボロボロ。
》 Panda antivirus labels itself as malware, then borks EVERYTHING (The Register, 3/11)、 Information regarding an issue with the signature file in Panda Cloud Office Protection, Retail 2015 and Panda Free Antivirus (UPDATED 14 March, 2015) (Panda)。 自分自身を誤射。
》 Google Appsに登録された28万件ものWHOIS情報が漏えい、非公開のはずの2013年中期以降の名前や住所がダダ漏れに (gigazine, 3/16)
》 OSSコラム 安らかな夜を迎えるために 第16回「 kernel-debug ノススメ」 (NTT データ先端技術)、 第16回「 kernel-debug ノススメ」が掲載されました。 (熊猫さくらのブログ, 3/3)
》 経済犯罪に司法取引=裁判員事件の可視化も—刑訴法改正案を閣議決定 (時事 / ウォール・ストリート・ジャーナル日本版, 3/13)、 可視化義務付け:閣議決定 刑訴法改正案、司法取引も導入 (毎日, 3/13)。
司法取引の対象: 「汚職や横領、組織的詐欺、独禁法違反などの財政経済事件と薬物・銃器犯罪」。これ、美濃加茂市長冤罪事件のようなことが続発しかねないので要注意なんじゃ。
可視化の義務化: 「殺人や強盗致傷といった裁判員裁判対象事件と特捜部などの検察独自捜査に限られ、全事件の3%程度にとどまる」
盗聴範囲拡大: 「現行の薬物・銃器犯罪に加え、組織犯罪が疑われる殺人や詐欺、児童ポルノなども対象に含める」
証拠開示: 「公判前整理手続きを行う事件について、検察官が保管する証拠の一覧表を弁護側に交付する」
被疑者国選弁護制度: 「勾留されたすべての容疑者に国選弁護人を付ける」
関連:
平成27年3月13日(金)定例閣議案件 (首相官邸)
刑事訴訟法等の一部を改正する法律案 (法務省, 3/13)。「犯罪被害者及び証人を保護するための制度の創設」というのも含まれてますね。
うわあ……。いつもの Amazon ではあるのだが……。
2015.03.04 更新分で修正済みだそうです。
》 Malware targets home networks (SANS ISC, 3/13)
》 預金が消える 〜ネット決済の新たなリスク〜 (NHK クローズアップ現代, 3/4)
》 Microsoft Update が 0x80248015 な問題が再発か? (XP/2003 のみ) (山市良のえぬなんとかわーるど, 3/11)。3/13 に解消した模様。
》 Strange snafu hijacks UK nuke maker’s traffic, routes it through Ukraine (arstechnica, 3/13)
》 ロボットにおける電波利用の高度化に関する技術的条件 ―情報通信審議会への諮問― (総務省, 3/12)
》 このUSBメモリーはパソコンを物理的に破壊する (techcrunch, 3/13)、 ポートに挿すとPCを物理的に破壊してしまう驚異のUSBメモリ「USB Killer」 (gigazine, 3/16)
》 イギリスの子どもたちをプログラミングに慣れさせるために、BBCが100万台の‘Micro Bit’コンピュータを無償配布 (techcrunch, 3/13)
BBC Newsの報道によると、Micro Bitの生産は一度だけだ。100万台作ってイギリスの11歳の学童に今年の秋配布したら、それで終わりだ。
》 今季のインフルエンザ 6割でワクチン効果低下 (NHK「かぶん」ブログ, 3/12)
》 超音波がアルツハイマー病で失われた記憶を回復させる (gigazine, 3/12)
オーストラリアのある研究チームは、超音波が脳の小膠細胞と呼ばれる脳の免疫系細胞を刺激することを発見しました。超音波をアルツハイマー病のハツカネズミの脳に送る実験では、75%のハツカネズミの脳から劇的にプラークを減少させることに成功 (中略) マイクロバブル注射と超音波を組み合わせることで、一時的に血液脳関門に無害な穴を開けることにも成功
》 歪んだ文字や数字を入力する「CAPTCHA」を突破できるマルウェアが出現、どういう仕組みなのか? (gigazine, 3/12)
》 ドローンで空撮したムービーのYouTube投稿をFAAが禁止する動き (gigazine, 3/13)
》 同性パートナーシップ証明書」をどう考えるか (「太陽のまちから」2015年2月26日) (保坂展人のどこどこ日記, 3/13)
》 Microsoft EMET 5.2 is available (SANS ISC, 3/13)
[mod_gnutls-devel] [SECURITY PATCH] TLS client auth ignores verification result (gnupg.org, 2015.02.16)
TLS Client auth: Check server verify mode if unset for dir (Github, 2015.02.05)
Debian Bug report logs - #578663: libapache2-mod-gnutls: GnuTLSClientVerify require is ignored. (Debian)、 DSA-3177-1 mod-gnutls -- security update (Debian, 2015.03.10)
CVE-2015-2091。mod-gnutls 0.5.1 しか出てないけど、最新の mod-gnutls 0.6.0 も影響を受ける。
いろいろ (2015.03.09) (phpMoAdmin)
関連:
JVNDB-2015-001796: phpMoAdmin の moadmin.php の saveObject 関数における任意のコマンドを実行される脆弱性 (JVN, 2015.03.13)。CVE-2015-2208
PHPMoAdmin Unauthorized Remote Code Execution (0-Day) (exploit-db.com, 2015.03.03)
PHPMoAdmin 1.1.2 Remote Code Execution (packet storm, 2015.03.05)
》 Introducing Masche: memory scanning for server security (Mozilla Security Blog, 3/12)
》 マカフィーサポート通信 - 2015/03/12 (マカフィー, 3/12)。「McAfee Web Gateway における 5700 エンジンの高負荷によりプロセスがクラッシュする問題について」など。
》 水平線のかなたに浮かぶ船:カスペルスキーのAPTモニタリングツール (Kaspersky, 3/13)、 Targeted Cyberattacks Logbook。
WordPress SEO by Yoast の件。
WordPress SEO by Yoast <= 1.7.3.3 - Blind SQL Injection (WPScan Vulnerability Database)
Changelog (WordPress SEO by Yoast)。CSRF とブラインド SQL インジェクション、1.7.4 で修正。
11 件のセキュリティ欠陥が修正されてます。
クロスドメインポリシーを回避できる: CVE-2015-0337
ファイルアップロード制限を回避できる: CVE-2015-0340
任意のコードの実行を招く: CVE-2015-0332 CVE-2015-0333 CVE-2015-0334 CVE-2015-0335 CVE-2015-0336 CVE-2015-0338 CVE-2015-0339 CVE-2015-0341 CVE-2015-0342
IE 10, IE 11, Chrome 内蔵のものは先行して配布されてました。Priority rating は Linux 版だけが 3、他は 1。
プラットホーム | バージョン |
---|---|
Desktop Runtime (Windows, Mac) | 17.0.0.134 |
Extended Support Release (Windows, Mac) | 13.0.0.277 |
Linux | 11.2.202.451 |
Google Chrome | 17.0.0.134 |
Windows 8 / Server 2012 / RT の Internet Explorer 10 | 17.0.0.134 |
Windows 8.1 / Server 2012 R2 / RT 8.1 の Internet Explorer 11 | 17.0.0.134 |
関連:
Adobe Flash Player の脆弱性 (APSB15-05) に関する注意喚起 (JPCERT/CC, 2015.03.13)
APSB15-05 - Adobe Flash Playerに関するセキュリティアップデート公開 (Adobe, 2015.03.12)
「Nuclear Exploit Kit」、修正されたばかりのFlash Playerの脆弱性「CVE-2015-0336」を利用 (トレンドマイクロ セキュリティ blog, 2015.03.23)
》 「Hacked by Islamic State」と改ざんされた国内のウェブサイトについてまとめてみた。 (piyolog, 3/11)、 「Islamic State(ISIS)」と称する者によるウェブサイト改ざんについて (警察庁, 3/12)
》 和歌山カレー事件東京報告集会 (「冤罪File」編集局公式ブログ, 3/12)。2015.03.14、東京都文京区、無料。
》 「この先のサイトには有害なプログラムがあります」の件 (ftp-adminの憂鬱, 3/11)。ftp.jaist.ac.jp。
》 重要インフラを狙う深刻な攻撃の危機、Kaspersky創業者が警告 (日経 IT Pro, 3/12)
》 あの日、三陸鉄道はどのように復旧に取り組んだか (@IT, 3/11)
》 Cookieなしでユーザー特定が可能、ブラウザー・フィンガープリントとは(前) (日経 IT Pro, 3/10)、 (後) (日経 IT Pro, 3/12)
》 セキュリティクラスター まとめのまとめ 2015年2月版:SSL通信の根本を揺るがす「SuperFish」問題をどう見るべきか (@IT, 3/10)
》 各Windows OSでのInternet Explorerのサポート終了時期を知る (@IT, 3/11)。わかりやすい。
》 WD、データセンター向け大容量省電力HDDとして「WD Re+」を投入 (PC Watch, 3/11)。「大容量と省電力を兼ね備えたモデル」。
》 マイクロソフト、ベネッセの情報セキュリティ対策強化に協力 (クラウド Watch, 3/12)
》 「Java 7」のサポートは4月30日に終了、最新版へのアップデートを〜IPAが呼び掛け (Internet Watch, 3/11)
》 QZSS初号機「みちびき」でサブメートル級の高精度測位、箱根町で周遊バスのGPS補完実験 (Internet Watch, 3/12)
》 「SmartNews」に川崎中1殺害容疑者の実名と顔写真 表示を停止 (ITmedia, 3/12)
》 Twitter、リベンジポルノなど嫌がらせ対策でポリシーを改定 (ITmedia, 3/12)
》 Appleの11時間にわたった大規模障害、原因は内部DNSエラー (ITmedia, 3/12)
マイクロソフト セキュリティ アドバイザリ 2949927: Windows 7 および Windows Server 2008 R2 で SHA-2 ハッシュ アルゴリズムを利用可能 の出し直し版。手動で適用する場合には、まず MS15-025 更新プログラム 3035131 をインストールし、次に 3033929 をインストールする必要がある。
Windows 7 での SHA-2 コード署名サポート (Japan WDK Support Blog, 2015.03.20)
マイクロソフト セキュリティ アドバイザリ 2949927: Windows 7 および Windows Server 2008 R2 で SHA-2 ハッシュ アルゴリズムを利用可能 (2014.10.15)
更新プログラムの公開が長らく中止されていたが、 3033929 として新たに公開された。なお、手動で適用する場合には、まず MS15-025 更新プログラム 3035131 をインストールし、次に 3033929 をインストールする必要がある。
》 「寛容」日本の化けの皮、はがれる。渋谷で反同性婚チラシやデモ、自民幹事長も同性婚に懸念。2丁目ではゲイバー取り締まり強化も (石壁に百合の花咲く, 3/11)
》 『スター・ウォーズ』にシリーズ初のレズビアンキャラ登場 (石壁に百合の花咲く, 3/10)
》 Update: LiveKd v5.4, Autoruns v13.2, Sigcheck v2.2, Process Explorer v16.05 (Sysinternals Site Discussion, 3/10)
SMACK: State Machine AttaCKs on TLS (2015.03.04)
FREAK: Factoring RSA Export Keys の Schannel (Windows) の項を書き直し。 MS15-031 で修正された。ただし、2015 年 3 月のセキュリティ情報 (月例) - MS15-018 〜 MS15-031 (日本のセキュリティチーム) によると:
セキュリティ アドバイザリ 3046015 で説明されている最初の回避策を適用したシステムに MS15-031 のセキュリティ更新プログラム 3046049 を適用すると、大多数のインターネット サービスが利用できなくなる場合があります。
※ セキュリティ アドバイザリ 3046015 で、回避策を実行したお客様は、MS15-031 で公開されているセキュリティ更新プログラムを適用する前に、回避策の解除を行ってください。
》 NEC「群衆行動解析」による総合防災システム、池袋駅周辺などに導入 (クラウド Watch, 3/10)
》 ゲームのオッパイはどう作られ、なぜ非現実的な揺れ方をするのか? (kotaku.jp, 3/8)。スプリング……。そりゃあ変な動きになるわけだ。
Security vulnerabilities in RT (Best Practical, 2015.02.26)。RT 4.0.23, 4.2.10 で修正されている。 CVE-2014-9472 CVE-2015-1165 CVE-2015-1464
Blu-rayディスクを挿入するだけでPCやプレーヤーがマルウェアに感染する可能性 (gigazine, 2015.03.05)
PowerDVDを利用することで、Blu-rayディスクに仕込んだマルウェアをPC内に忍び込ませることが可能です。この際使用されるのが、Javaフレームワークの変種であるBD-J。このBD-Jは、Blu-rayディスクに予告編映像のダウンロードだとか、ゲーム、クイズ、掲示板機能など追加するために使用されるものです。さらにPowerDVDではJavaアプレットと似たコードの「Xlets」を使用しており、これを使うことでBD-Jよりも多くの機能を追加可能に
NSSは出所不明なメディアを使用するのは避けるよう注意喚起しており、同時にWindowsのコントロールパネルから、AutoPlayセクションを止めることで、ディスク挿入時に自動再生が行われないようにすることを推奨しています
Blu-ray ディスクの自動再生は危険な模様です。
Abusing Blu-ray Players Pt. 1 – Sandbox Escapes (NCC Group, 2015.02.27)
Bug 959433 - libbluray (MountManager): TOCTOU race when expanding JAR files (Red Hat, 2013.05.03〜)
DSA-3178-1 unace -- security update (Debian, 2015.03.02)。CVE-2015-2063
FreeBSD の ports/archivers/unace だと、[debian/pkgs/unace.git] / debian / patches / の 005_format-security.patch が抜けてるみたいだなあ。
DRAM の Row Hammer 問題を利用して Kernel 権限を取得する話。Row Hammer についてはこちらを:
Flipping Bits in Memory Without Accessing Them: An Experimental Study of DRAM Disturbance Errors (CMU)。プレゼン資料。ここで調査した限りでは 2012〜2013 年の DDR3 は全滅だったそうで。
後藤弘茂のWeekly海外ニュース: DRAMスケーリングの課題と打開策 (PC Watch, 2014.12.04)
Row Hammer問題は、DRAM技術が微細化したことで深刻になり始めたメモリセル間の干渉によって発生するエラーの問題だ。
DRAMメモリセルの同じRow(行)に対する連続したアクセスが、隣接したRowのセルのデータを不安定し、エラーを生じさせる。この問題は2012年頃から話題になり始めた。Intelはメモリ制御に関する特許(Row hammer condition monitoring, US 20140006704 A1など)の中で言及した。そして、今年(2014年)6月のコンピュータアーキテクチャ学会「ISCA (International Symposium on Computer Architecture)」でRow Hammerに関する論文が発表されたことで、コンピュータ業界で広く知られるようになった。
Google Project Zero が計 29 台のさまざまなラップトップ (2010〜2014 年製、全て non-ECC DDR3) で実験した結果、15 台の機械で Row Hammer の発生を確認したそうで。
この Row Hammer を意図的に生じさせることで、local user が kernel 権限を取得できるのだそうで。ECC 付メモリを使えば Row Hammer を低減できるけど、コストがかかるし、そのへんに売ってる ECC 付メモリは複数 bit の変化には対応できない。
Flipping Bits in Memory Without Accessing Them: An Experimental Study of DRAM Disturbance Errors (CMU) では Row Hammer への対抗策として、Probablistic Adjacent Row Activation (PARA) という手法を提案している。また LPDDR4 規格には Row Hammer の低減策が 2 種類含まれているのだそうだ。
関連:
Row Hammer Privilege Escalation Vulnerability (Cisco, 2015.03.09)
関連: ISC 2015に見る今後のスーパーコンピューティングの方向性 14 スパコンのメモリはどうなるのか(1) (マイナビニュース, 2015.08.14)
SMACK: State Machine AttaCKs on TLS (2015.03.04)
SKIP-TLS の項に OpenSSL と Mono を追加。 OpenSSL 1.0.0p, 1.0.1k、Mono 3.12.1 で修正されている。
FREAK の項に LibreSSL、Mono、Opera を追加。 LibreSSL 2.1.2 で修正されている。Opera 28 で修正される (現在はβ版)。
FREAK の項、SecureTransport と Safari を修正。 iOS 8.2、 AppleTV 7.1、 Security Update 2015-002 で修正されている。
いろいろ (2015.03.09) (phpMoAdmin)
日本語版出ました。
データベース「MongoDB」の管理ツール「phpMoAdmin」に存在するゼロデイ脆弱性の解析 (トレンドマイクロ セキュリティ blog, 2015.03.10)
いろいろ出ました。
APPLE-SA-2015-03-09-1 iOS 8.2 (Apple, 2015.03.09)。6 件の欠陥を修正。FREAK の件 の修正も含まれている。 CVE-2015-1061 CVE-2015-1062 CVE-2015-1063 CVE-2015-1064 CVE-2015-1065 CVE-2015-1067
APPLE-SA-2015-03-09-2 AppleTV 7.1 (Apple, 2015.03.09)。3 件の欠陥を修正。FREAK の件 の修正も含まれている。 CVE-2015-1061 CVE-2015-1062 CVE-2015-1067
Security Update 2015-002 (Apple, 2015.03.09)。5 件の欠陥 (iCloud Keychain, IOAcceleratorFamily, IOSurface, Kernel, Secure Transport) を修正。FREAK の件 の修正も含まれている。 CVE-2014-4496 CVE-2015-1061 CVE-2015-1065 CVE-2015-1066 CVE-2015-1067
APPLE-SA-2015-03-09-4 Xcode 6.2 (Apple, 2015.03.09)。5 件の欠陥 (subversion, Git) を修正。 CVE-2014-3522 CVE-2014-3528 CVE-2014-3580 CVE-2014-8108 CVE-2014-9390
》 #Citizenfour がアカデミー賞を受賞 - エドワード・スノウデン密着ドキュメンタリー #Snowden (エフセキュアブログ, 3/6)
》 最も安全なOSとは?覚えておくべき4つのポイント (エフセキュアブログ, 3/5)
もしアップルが完全で無敵であると考える人がいまだにいるとしたら、目を覚ますときです。そして、当然のことながら、一般ユーザにとってはこの議論自体が無意味です。お持ちのOSを修正しつづければ大丈夫です
》 Mandarin Oriental eradicates malware from credit card systems (ZDNet, 3/6)
》 2014年下半期 Tokyo SOC 情報分析レポート 公開 (IBM, 3/5)
》 iPhone や iPad の盗難被害者から iCloud のログイン情報を騙し取るサイバー犯罪者 (シマンテック, 3/4)
》 IoTに関する消費者調査の意外な結果 (栗原潔のIT弁理士日記, 3/8)。別に意外じゃないと思うけど。 プライバシーマークが何なのかわからないまま何となく答えてるだけでしょう。
》 ハッカーに「協力するか」「刑事訴追されるか」の選択を迫るFBIの手法とは? (gigazine, 2/28)
》 ボコハラムのISに対する忠誠(国際テロ癌細胞の国際的転移) (中東の窓, 3/8)
》 イスラム国の「聖戦士ジョン」の正体だとされる男はどんな人物なのか? (gigazine, 2/27)
》 「イスラム国」が「勇敢な戦士たちが息の根を止める」とTwitter創設者を殺害脅迫、アカウント削除を逆恨み (gigazine, 3/3)
》 「イスラム国」は4万6000ものTwitterアカウントを駆使していると判明 (gigazine, 3/9)
》 Bitcoinを掘るソフトをμTorrentがユーザーの許可なくインストールしていると騒動に (gigazine, 3/9)
このuTorrentのEpic Scale無断インストール騒動についてTorrentFreakが検証実験したところ、すべてのマシンではないものの、一部のマシンにEpic Scaleがユーザーに承認を求めることなく無断でインストールされるのが確認されたとのこと。
マジか……。
》 GoogleがAndroid 5.0にてデフォルトで機能していた暗号化機能をひそかに撤回、その原因とは? (gigazine, 3/9)。パフォーマンス。
》 Tor Browser 4.0.4 is released (Tor Project, 2/25)
》 No Wireshark? No TCPDump? No Problem! (SANS ISC, 3/4)。 netsh trace を使う方法。
》 Cuckoo Sandbox 1.2 (Cuckoo Sandbox, 3/4)
》 サイバーセキュリティリスクと企業経営に関する研究会 (IPA, 3/6)。第1回研究会の資料を公開。
》 UnicodeのWAVE DASH例示字形が、25年ぶりに修正された理由 (Internet Watch, 3/7)
》 アドビ、バグ探しプログラムを開始--HackerOneで脆弱性の報告を受け付け (ZDNet, 3/6)
》 OpenSSLのコード、NCC Groupが監査へ--脆弱性の早期発見を目指す (ZDNet, 3/9)
》 STREAMLIGHT (ストリームライト) 信号用ワンド (目指せ!ライトマニア HATTAのLEDライトレビュー, 3/6)
美濃加茂市長に無罪判決 贈収賄事件で、名古屋地裁 (朝日, 3/5)
鵜飼裁判長は最後に「市政に尽力されることを期待します。頑張って下さい」と藤井市長に語りかけた。藤井市長は閉廷後に会見し、「主張してきたことが認められ、感謝したい。多くの方に支えられ、無罪を勝ち取れたことをうれしく思う」と話した。
おめでとうございます。
名古屋地検の大図明次席検事は判決後、取材に応じ、「供述だけでなく、資金の流れやメールなどの証拠があった」と述べ、立証は尽くしていたとの見解を示した。判決が、1回目の現金授受に関する中林正善社長の捜査段階の供述のあいまいさを指摘したことに質問が及ぶと、「人の記憶だから、詳細まで覚えているとは限らないと考えている」と答えた。
全く反省していない模様。
美濃加茂市長無罪判決 〜極めて当然だが決して容易ではない司法判断〜 (郷原信郎 / ハフィントンポスト, 3/7)
美濃加茂市長に無罪判決――なぜ検察は「敗北」したのか? (弁護士ドットコム / Yahoo, 3/5)
美濃加茂市長収賄事件 無罪判決で露呈した杜撰な捜査 (videonews.com, 3/7)
》 ご当地グルメ紹介サイトなどへ行われた不正アクセス事案をまとめてみた。 (piyolog, 3/6)
》 「Samba 4.2」リリース、Samba 3系のサポートは終了へ (sourceforge.jp, 3/7)
NSA、巨大SIM企業をハッキングし全世界のSIMを制御していた (2015.02.22)
関連:
SIMカード情報の大量漏えいという悪夢 (Kaspersky, 2015.03.05)
Gemaltoは、チップ&ピンカードやEMV決済カード(ヨーロッパの主要な決済手段)のマイクロチップを製造する大手メーカーです。これらのカードもハッキングされる可能性があるということです。The Interceptによれば、Gemaltoのチップは、入館用のトークン、電子パスポート、IDカードのほか、BMWやAudiなど高級車の鍵などでも使われています。Visa、MasterCard、American Express、JP Morgan Chase、Barclaysのチップ&ピンカードをお持ちの場合、カード内のチップがGemalto製の可能性が高く、暗号キーをハッキングされるかもしれません。
NSAが携帯電話の通話を傍受している? あなたが取れる対策とは? (トレンドマイクロ セキュリティ blog, 2015.03.03)
NSAやGCHQはなんの権限もなく皆さんの通話を傍受できるのでしょうか。おそらくそうでしょう。ここではその対策として皆さんにできることをご紹介します。
通信に使用しているすべてのデバイスに、ご自身でもうひとつ暗号化を追加してください。エフセキュアのFreedomeのようなVPNなら、皆さんのデータ通信を保護することができます。
しかし、これだと音声通信は保護できません。
エフセキュア セキュリティ研究所のシニアリサーチャであるティモ・ヒルヴォネンは、次のように提案しています。「従来通りの携帯電話による通話は止め時かもしれません。Freedomeをインストールし、Signalのようなアプリを使って通話をするようにしましょう。」
SMACK: State Machine AttaCKs on TLS (2015.03.04)
SYM15-003: Security Advisories Relating to Symantec Products - Symantec NetBackup OpsCenter Server Javascript Injection RCE (Symantec, 2015.03.02)。 Symantec NetBackup OpsCenter 7.6.0.[234] および 7.6.1 に影響、 7.6.1.1 で修正されている。また回避策が TECH227777 に示されている。 CVE-2015-1483
JVN#55063777: WordPress 用プラグイン Google Captcha (reCAPTCHA) by BestWebSoft における CAPTCHA 保護メカニズムを回避される脆弱性 (JVN, 2015.03.03)。V1.13 (2015.02.13) で修正されている。 CVE-2015-0890
JVN#93727681: WordPress 用プラグイン Captcha における CAPTCHA 保護メカニズムを回避される脆弱性 (JVN, 2015.03.03)。 CVE-2014-9283
JVN#30832515: WordPress 用プラグイン All In One WP Security & Firewall における SQL インジェクションの脆弱性 (JVN, 2015.03.06)。3.8.8 で修正されている。 CVE-2015-0894
JVN#87204433: WordPress 用プラグイン All In One WP Security & Firewall におけるクロスサイトリクエストフォージェリの脆弱性 (JVN, 2015.03.06)。3.9.0 で修正されている。 CVE-2015-0895
PMASA-2015-1: Risk of BREACH attack due to reflected parameter. (phpMyAdmin, 2015.03.04)。phpMyAdmin 4.0.10.9, 4.2.13.2, 4.3.11.1 で修正されている。CVE-2015-2206
Zero-Day Vulnerability Found in MongoDB Administration Tool phpMoAdmin (trendmicro blog, 2015.03.06)、 phpMoAdmin。直ってないみたい。
日本語版出ました。
データベース「MongoDB」の管理ツール「phpMoAdmin」に存在するゼロデイ脆弱性の解析 (トレンドマイクロ セキュリティ blog, 2015.03.10)
関連:
JVNDB-2015-001796: phpMoAdmin の moadmin.php の saveObject 関数における任意のコマンドを実行される脆弱性 (JVN, 2015.03.13)。CVE-2015-2208
PHPMoAdmin Unauthorized Remote Code Execution (0-Day) (exploit-db.com, 2015.03.03)
PHPMoAdmin 1.1.2 Remote Code Execution (packet storm, 2015.03.05)
Wireshark 1.12.4 Release Notes (Wireshark, 2015.03.04)。6 件の欠陥が修正されている。 CVE-2015-2187 CVE-2015-2188 CVE-2015-2189 CVE-2015-2190 CVE-2015-2191 CVE-2015-2192
Wireshark 1.10.13 Release Notes (Wireshark, 2015.03.04)。3 件の欠陥が修正されている。 CVE-2015-2188 CVE-2015-2189 CVE-2015-2190
Advisory: Seagate NAS Remote Code Execution Vulnerability (Beyond Binary, 2015.03.01)。まだ直ってないっぽい。
Seagate Business NAS <= 2014.00319 - Pre-Authentication Remote Code Execution (0day) (exploit-db.com, 2015.03.01)
》 SSH サーバセキュリティ設定ガイド V1.0 (日本シーサート協議会, 3/6)
》 サイバー攻撃でID盗む 容疑の男を再逮捕 警視庁 (産経, 3/6)。SQL インジェクションで約 2000 件の情報を取得し、当該情報を使っていろんなものを「約1500万円分」買ったそうで。
再じゃない逮捕の件はこちら: 他人になりすましスマホ購入 詐欺容疑で男逮捕 (日経, 1/22)
》 林陽子弁護士「エロゲー製作に犯罪組織が関わっている」→いやいや、ないないw (togetter, 3/5)。犯罪組織は、儲からないことはしませんよねふつう。
》 2015年3月の成田空港ウェブサイト改ざんをまとめてみた。 (piyolog, 3/5)
》 Revoking Intermediate Certificates: Introducing OneCRL (Mozilla Security Blog, 3/3)
》 Water Torture: A Slow Drip DNS DDoS Attack on QTNet (QTNet / Slideshare, 3/4)
》 国土交通省、Uber のライドシェア検証プログラム「みんなのUber」は白タクと判断、中止を要請
福岡の皆様、みんなのUberが間もなく到着します! (Uber, 2/4)。運転者に対価が支払われることは明記されてないなあ。
Uberが福岡市でライドシェアの「みんなのUber」をスタート (techcrunch, 2/5)
国交省がUberに「待った」 福岡の実験は「白タク」と判断 (techcrunch, 3/4)
Uberは運賃を徴収しないことを理由に、国交省の認可を得ずに実証実験を進めていたが、同省は「ドライバーに対価を支払っている以上、道路運送法に抵触する可能性がある」と判断し、行政指導に踏み切ったかたちだ。
Uberは今後、国交省との話し合いを通じてライドシェアの内容を伝えていきたいと言い、引き続き福岡での実証実験は進めていく。
法廷でお会いしましょうへの道?
まあ、全自動運転車配送サービスが実現されるまでの過渡期なんだろうけどなあ。
SMACK: State Machine AttaCKs on TLS (2015.03.04)
FREAK の項を書き直した。
関連:
SSLCipherSuite Directive (Apache) によると
Beginning with version 2.4.7, null and export-grade ciphers are always disabled, as mod_ssl unconditionally prepends any supplied cipher suite string with !aNULL:!eNULL:!EXP: at initialization.
FREAK vulnerability can leave encrypted communications open to attack (Symantec, 2015.03.04)
》 「なくなったiPhone/iPadが見つかった」的な知らせには冷静に対処を、iCloudアカウント(Apple ID)までむしり取っていく手口かも (Internet Watch, 3/4)
》 Google、Android 4.0向けChromeのサポート終了を発表 (Internet Watch, 3/4)。Chrome 42 で終了。
》 フィッシング報告件数が大幅減、オンラインゲームの割合が増加(対策協議会) (so-net セキュリティ通信, 3/4)
》 Google reverses its promise to enable encryption by default in Android Lollipop (ZDNet, 3/2)。デフォルトでデバイス暗号化のはずが、そうではなかった。
》 中東で勢力を拡大するAPT集団、Desert Falcons (Kaspersky, 3/2)
》 中国、米大統領のテロ対策法批判に反論 (日経 IT Pro, 3/4)
英国政府、日本政府ではなく東京都に出迎えを依頼
【舛添都知事日記】ウィリアム英王子にも伝わった、おもてなしの心 (現代ビジネス, 3/3)
2月26日午後、イギリスのケンブリッジ公爵殿下(ウィリアム王子)が来日された。事前に、英国政府から、羽田から都心まで東京都でお迎えしてもらえないかとの依頼があったので、喜んで承ることにした。
BBC の記事
Prince William arrives in Japan for four-day visit (BBC, 2/26)、映像。舛添都知事とのツーショット多数。
Prince William remembers Commonwealth war dead in Japan (BBC, 2/27)、 映像。英連邦戦死者墓地に献花、両陛下と昼食。
Prince William is dressed as samurai warrior in Japan (BBC, 2/28)、映像。NHK 放送センターを訪問。
このあと福島に移動し、スマイルキッズパークを訪問、安倍総理と浴衣で夕食なのだが、
記事
では言及なく、
映像
の 1:20 あたりから登場している。
しかし映像の解説文には Later he travelled to Fukushima to meet some of the people affected by the earthquake and tsunami four years ago
とあるだけで Abe の文字はない。
可能な限り排除したいのかなあ。
Prince William meets Japan tsunami survivors who handwrote newspaper (BBC, 3/1)。石巻、女川へ。
安倍総理との浴衣ツーショットは、 メインの記事ではなく、 ブログページ Newspaper headlines: 'Jihadi John' emails and errors, and Prince William in Japan (BBC, 3/1) に出てくる。ロイターの引用として。 まさか、あの場に BBC を入れてないってこと……はないよねぇ?!
Telegraph だと、 Prince William in Japan: controversial visit to Fukushima during visit では楢葉町の早川篤雄住職の言葉としてこう報じていたり:
Tokuo Hayakawa, a Buddhist priest from the town of Naraha, two miles from the Fukushima plant, told The Times: “I think Abe is using him. It’s true that you can find children playing outside, and you can eat some Fukushima food.
まあ実際そうなんだろうなあ。
そのあと中国へ。
Prince William meets Chinese President Xi Jinping (BBC, 3/2)。ふつう、こういう画ですよね。
少年法改正に言及、自民党の稲田朋美・政調会長ら 川崎市の殺人事件を受けて (ハフィントンポスト, 2/27)。「(犯罪が)非常に凶悪化している」。 そんな事実はないけどな。
稲田朋美政調会長「少年犯罪が凶悪化〜」→根拠はあるの? Twitterの議論まとめ (togetter, 3/1)
繰り返される「現代の神話」――少年法改正に言及した自民党幹部への疑問 - 東晋平 (WEB第三文明 / BLOGOS, 3/3)
「少年事件が凶悪化している」というのは本当か? 自民・稲田政調会長「発言」を検証 (弁護士ドットコム, 3/4)
非行や犯罪の「質」を証明することには難しい問題が数多くありますが、関心をお持ちの方は、戦後から1970年代終わりまでの新聞での事件報道を集めている赤塚行雄編『青少年非行・犯罪史資料(1)〜(3)』(刊々堂出版社、1982年・1983年)を図書館などで参照されるとよいかもしれません。私たちが今日「凶悪」だと感じるような事件は、当時も存在したことが分かります。
いずれにしても、新たに法改正を行おうとするのであれば、その前提として、これまでの法改正によりどのような効果(と、場合によっては副作用)が生じているのかを科学的に検証することは、避けて通れません。その上で、どのような効果を見込んで、新たに法改正を行おうとするのか、印象論にとどまらない、客観的、科学的な議論を行うことが不可欠です。
》 20年前に打ち上げられた米軍の気象衛星からデブリが大量発生か (sorae.jp / Yahoo, 2/28)、 20-year-old Military Weather Satellite Apparently Exploded in Orbit (Space News, 2/27)。Defense Meteorological Satellite Program Flight 13 (DMSP-F13)。
》 山口俊一・内閣府特命担当大臣閣議後会見 「TPPは知財・クールジャパン戦略に大きな影響がある」 (ガジェット通信, 3/3)
》 Apple Payを使った詐欺が横行、予想だにしなかった驚きの手口とは? (gigazine, 3/4)
横行している詐欺で狙われたのは、カード情報をデバイスに登録する際に銀行やカード会社が行う認証手続きです。認証手続きで「本人確認が必要」と判断された場合の確認方法は、銀行やカード会社によってバラバラで、電話やメールで本人確認をすることもあれば、社会保障番号の下4桁やアプリのログインで確認することもあります。つまり、他人のカード情報や個人情報さえあれば、他人のクレジットカードをデバイスに登録できる可能性があるというわけです。
本人確認手続きが poor な場合には詐欺られると。そりゃそうだわなあ。
TLS 状態機械の実装に 2 種類の欠陥。
SKIP-TLS: Message Skipping Attacks on TLS
プロトコル定義が許していない状態遷移 (状態を飛ばしたり、戻ったり) を実行できてしまう実装がある。
Java Secure Socket Extension (JSSE): クライアントおよびサーバー実装に欠陥。特に JSSE クライアントでは、鍵交換および認証に関する全てのメッセージを飛ばしてしまうことが可能で、 攻略サーバーに接続すると、TLS のはずなのに実は何もないという状態を許してしまう。CVE-2014-6593
2015 年 1 月の更新 で修正されている。Java SE 8u31 と 7u75/76 は一般公開されているが、 Java SE 6 以前は一般公開されてない。
CyaSSL: クライアントおよびサーバー実装に欠陥。3.3.0 で修正されている。
OpenSSL: JVNDB-2015-001010: OpenSSL の s3_srvr.c の ssl3_get_cert_verify 関数におけるアクセス権を取得される脆弱性 (JVN, 2015.01.13) の件。OpenSSL 1.0.0p, 1.0.1k で修正されている。
Mono: TLS Vulnerabilities (mono-project.com, 2015.03.07)。patch が掲載されている。また Mono 3.12.1 で修正されている。
他にも欠陥のある実装があるが未公開。
FREAK: Factoring RSA Export Keys
昔なつかしい、輸出用暗号スイートへのダウングレード攻撃が可能。 詳細は FREAK についてまとめてみた (piyolog, 2015.03.04) を参照。
OpenSSL: JVNDB-2015-001009: OpenSSL の s3_clnt.c の ssl3_get_key_exchange 関数における RSA-to-EXPORT_RSA ダウングレード攻撃を実行される脆弱性 (JVN, 2015.01.13) の件。OpenSSL 0.9.8zd, 1.0.0p, 1.0.1k で修正されている。
BoringSSL (Google による OpenSSL の fork): 2014.11.10 より前の版に欠陥がある。最新版は修正済。
LibreSSL: 2.1.2 で修正されている。
SecureTransport (Apple): iOS 8.2、 AppleTV 7.1、 Security Update 2015-002 で修正されている。
Schannel (Windows): MS15-031 - 重要: Schannel の脆弱性により、セキュリティ機能のバイパスが起こる (3046049) (Microsoft, 2015.03.11) で修正されている。ただし、 2015 年 3 月のセキュリティ情報 (月例) - MS15-018 〜 MS15-031 (日本のセキュリティチーム, 2015.03.11) によると:
セキュリティ アドバイザリ 3046015 で説明されている最初の回避策を適用したシステムに MS15-031 のセキュリティ更新プログラム 3046049 を適用すると、大多数のインターネット サービスが利用できなくなる場合があります。
※ セキュリティ アドバイザリ 3046015 で、回避策を実行したお客様は、MS15-031 で公開されているセキュリティ更新プログラムを適用する前に、回避策の解除を行ってください。
SA 3046015 の回避策を実施している場合はご注意を。
Chrome: Chrome 40 以前が影響を受ける。 Chrome 41 で修正されている。
Safari: SecureTransport の項を参照。
Mono: TLS Vulnerabilities (mono-project.com, 2015.03.07)。patch が掲載されている。また Mono 3.12.1 で修正されている。
Android ブラウザ: ほとんどのバージョンは影響を受ける。 Chrome 41 を使え。
Blackberry ブラウザ: 欠陥あり。修正作業中。
Opera: Mac 版、Android 版に欠陥あり。Opera 28 で修正される (現在はβ版)。
IBM JSSE: 欠陥あり。修正作業中。
他にも欠陥のある実装があるが未公開。
手元の Apache 2.2 でちょっと確認してみたら、SSLCipherSuite を設定していない状態だと輸出グレードを受け付けちゃうみたい。
FREAK の項を書き直した。
関連:
SSLCipherSuite Directive (Apache) によると
Beginning with version 2.4.7, null and export-grade ciphers are always disabled, as mod_ssl unconditionally prepends any supplied cipher suite string with !aNULL:!eNULL:!EXP: at initialization.
FREAK vulnerability can leave encrypted communications open to attack (Symantec, 2015.03.04)
SA 3046015 日本語版が公開されたので、リンクを直した。
関連:
FREAK 脆弱性により暗号化通信が攻撃を受ける恐れ (シマンテック, 2015.03.09)
SKIP-TLS の項に OpenSSL と Mono を追加。 OpenSSL 1.0.0p, 1.0.1k、Mono 3.12.1 で修正されている。
FREAK の項に LibreSSL、Mono、Opera を追加。 LibreSSL 2.1.2 で修正されている。Opera 28 で修正される (現在はβ版)。
FREAK の項、SecureTransport と Safari を修正。 iOS 8.2、 AppleTV 7.1、 Security Update 2015-002 で修正されている。
FREAK: Factoring RSA Export Keys の Schannel (Windows) の項を書き直し。 MS15-031 で修正された。ただし、2015 年 3 月のセキュリティ情報 (月例) - MS15-018 〜 MS15-031 (日本のセキュリティチーム) によると:
セキュリティ アドバイザリ 3046015 で説明されている最初の回避策を適用したシステムに MS15-031 のセキュリティ更新プログラム 3046049 を適用すると、大多数のインターネット サービスが利用できなくなる場合があります。
※ セキュリティ アドバイザリ 3046015 で、回避策を実行したお客様は、MS15-031 で公開されているセキュリティ更新プログラムを適用する前に、回避策の解除を行ってください。
Chrome 41 が stable に。51 件のセキュリティ欠陥が修正されています。iida さん情報ありがとうございます。
》 「 情報セキュリティの脅威について正しい認識と対策を 」 〜 セキュリティ しっかり守れば 笑顔咲く※ 〜 (IPA, 3/2)
》 【翻訳】開発者がビッグデータ分析にPythonを使う時によくやる間違い (postd, 2/27)
先生たちが語る佐賀県立校パソコン授業の惨状 (ニュースサイト ハンター, 2/26)
佐賀県教委 高校授業用パソコンの「教科書」削除を指示 1年のライセンス契約 ― 当初の連絡は「口頭」、授業開始の2か月後 (ニュースサイト ハンター, 2/27)。 「先進的ICT利活用教育」を行っているのに、電子教科書は「副教材」なのだそうで。
佐賀県立高授業用パソコン 春休み期間は利用不能 辞書・地図・問題集もアンインストールの理不尽 (ニュースサイト ハンター, 3/3)。めちゃくちゃ。
学びが変わる! 佐賀県 ICT 利活用教育 (佐賀県)
医学部付属病院第二外科、腹腔鏡手術で患者 8 人死亡 (2010〜2014、100 日死亡率 8/92 = 8.7%) の件、最終報告書が公表された模様。全ての件に特定の執刀医が関わっている。
群馬大学医学部付属病院。まだ掲載されてない。
腹腔鏡手術、全8人で過失 群馬大病院が最終報告 (朝日, 3/3)
この医師は病院内の臨床試験審査委員会への申請をせずに行った (中略) 手術前に肝臓の容量計算をせず、検査や評価が不十分で、家族らへの説明も十分でなかった (中略) 一部の患者は手術自体の必要性に疑問 (中略) 診療科内での打ち合わせの具体的な記録やカルテの記載が乏しく (中略) 死亡した8人の病理解剖をしていなかった
腹腔鏡死亡「全例で過失」…群馬大病院 (読売, 3/3)
遺族「まだ疑問消えない」…群馬大病院調査報告書 (読売, 3/3)
上記の件の執刀医、別件で、がん誤診に基づく開腹手術により患者が死亡していた。 にもかかわらず、診断書には「胆管細胞がん」と虚偽記載。
開腹3日死亡、がん誤診判明…診断書に虚偽病名 (読売 / Yahoo, 3/3)
関連
新しい挑戦と医療倫理…群馬大病院問題を考える(1)命を預かる覚悟と矜持 (読売, 2/17)
新しい挑戦と医療倫理…群馬大病院問題を考える(2)患者守る仕組み必要 (読売, 2/18)
昨年4月に千葉県がんセンターで発覚した腹腔鏡手術の問題に似ているので驚いた。(中略) 群馬大病院も千葉県がんセンターも、腹腔鏡を使った保険適用外の手術を行う前に、病院の倫理審査を受ける手続きがとられていなかった。新しい手術は、いわゆる臨床研究というより、日常診療の延長という感覚だったのだろう。各病院で、どういう場合に倫理審査を通すべきか、定義を明確にしておく必要がある。
患者への丁寧なインフォームド・コンセントが不可欠なことは言うまでもない。ただ、実際にはそれだけで患者は守りきれないと思う。(中略) 患者の権利を明確化する法を制定すべきだと思うが、すぐにそれが難しければ、他の医師の意見を聞く「セカンドオピニオン」を制度化してはどうか。
新しい挑戦と医療倫理…群馬大病院問題を考える(3)実験的医療は法の下で (読売, 2/19)
lenovo、ノート PC・タブレットにアドウェア Superfish をプリインストール、通信の盗聴・改竄やニセ Web サイトの設置の危険性 (2015.02.23)
関連:
Getting Superfish out of Firefox (Mozilla Security Blog, 2015.02.27)
Superfishの再発を防ぐ、レノボがプリインストールソフトを大幅削減へ (日経 IT Pro, 2015.03.02)
》 MADE IN USA 防水ノート RITE IN THE RAIN (目指せ!ライトマニア HATTAのLEDライトレビュー, 3/2)
》 飯田橋四コマ劇場 〜アニキとコ・ブ・ンが指南 !? 輝かしい社会人への第一歩〜 (東京くらし WEB, 2/23)
》 アリクイネットが不正アクセスを受けた件をまとめてみた (piyolog, 3/1)
PuTTY 0.64 公開されました。セキュリティ修正を含みます。
PuTTY vulnerability private-key-not-wiped-2 (PuTTY, 2015.02.28)。0.63 で直っているはずが、直ってなかった。CVE-2015-2157
PuTTY bug diffie-hellman-range-check
(PuTTY, 2015.02.28)。RFC 4253
のセクション 8 で要求されている range check
がされていなかったそうで。
Values of 'e' or 'f' that are not in the range [1, p-1] MUST NOT be
sent or accepted by either side
の部分。
関連:
PuTTYjp (hdk の自作ソフトの紹介)。2015.03.01 付で putty-0.64-jp20150301 が公開されています。
iceiv+putty (hotmint.com)。2015.02.28 付で putty-gdi-20150228 が公開されています。
WinSCP 5.7.1 が 2015.03.25 付で出ています。PuTTY 0.64 対応、OpenSSL 1.0.1m 対応など。ChangeLog。 iida さん情報ありがとうございます。
》 BIND DNSSEC Guide (ISC)
》 複数のWebサーバでSSLセッションキャッシュを共有してSSL処理を高速化(Apache + mod_ssl + mod_socache_memcache) (元RX-7乗りの適当な日々, 2014.12.05)
ソマリア沖・アデン湾の海賊等事案の現状と取り組み (外務省)
「交通の要衝」ジブチ共和国の今 (日経ビジネス, 2013.12.12)、 ジブチに集う欧米と日本の自衛隊 (日経ビジネス, 2013.12.19)
ジブチ派遣部隊を激励 中谷防衛相、海賊対処で活動 (日経, 1/18)
自衛隊、ジブチの拠点強化 防衛省、有事にも使用検討 (朝日, 1/19)
あらかじめ配備した陸自の軽装甲機動車を使って陸路で邦人を救出する▽駐機スペースを拡大して政府専用機や輸送機で邦人を輸送する▽海賊対策として常駐させている哨戒機を中東有事の際に警戒監視のために現地に送る――といった案が浮上しているという。
ジブチから陸路で? 冗談でしょ?
日本人人質事件と自国民救出、そして集団的自衛権〜隣国からみた「普通の国」日本 (ハフィントンポスト, 2/17)
ジブチの自衛隊:海賊対策はいま/上 期限なき海外派遣 イスラム過激派の台頭で長期化 (毎日, 2/25)
海賊の発生件数は11年の237件をピークに減少し、昨年は11件だった。海賊対策の任務の重要性は小さくなりつつあるようにみえる。だが政府は毎年7月に派遣期間の延長を閣議決定しており、撤収の見通しはない。防衛省は「(隣国の)ソマリアの政情不安など海賊発生の原因は解決していない」と説明。イスラム過激派が台頭する周辺国の状況を理由に派遣を長期化させる意図が浮かぶ。
「昨年」は 2014 年。件数ベースで言うと 2011 年の 237 件がピークだが、乗っ取られた船舶数では 2010 年の 49 隻がピーク。 (参照: ソマリア沖・アデン湾の海賊等事案の現状と取り組み (外務省))
ジブチの自衛隊:海賊対策はいま/下 容易でない「地位向上」 (毎日, 2/27)
自衛隊拠点の視察のためジブチを訪れた中谷元防衛相は1月18日、首都ジブチ市内の「パレ・ド・プープル(国民会館)」で同国のハッサン国防相と会談した。建物には「非常口」を意味する中国語の「安全出口」という表示があり、中国の経済援助で建てられたことがわかる。開発援助や企業進出でアフリカでの存在感を強める中国。ジブチも例外ではない。